Zum Inhalt springen
Avanet

Sophos Fusion Tamper Protection sicher deaktivieren

Tamper Protection schützt die Sophos-Dienste, Einstellungen und Deinstallation vor lokalen Änderungen. Das ist kein Komfortschalter, sondern eine wichtige Hürde gegen Angreifer, die den Endpoint-Schutz zuerst abschalten möchten.

Der aktuelle Agent verwendet zusätzlich Enhanced Tamper Protection von Sophos Endpoint Defense. Dieser Schutz verhindert nicht nur Änderungen über die Sophos-Oberfläche. Er schützt auch Sophos-Prozesse, Dienste, Dateien, Ordner und Registry-Schlüssel gegen lokale Administratoren und Programme. Deshalb genügt es nicht, lediglich einen Windows-Dienst anzuhalten oder dessen Starttyp zu ändern.

Für Wartung und Fehleranalyse wird der Schutz deshalb nur so lange und so eng wie nötig deaktiviert. Meist genügt der lokale Override für maximal vier Stunden. Eine globale Deaktivierung betrifft dagegen alle verwalteten Geräte und ist nur für kontrollierte Massenarbeiten sinnvoll.

⚠️ Nicht mit einer Richtlinie verwechseln: Tamper Protection schützt den Agent selbst. Threat Protection, Web Control oder andere Endpoint-Funktionen werden über eigene Richtlinien gesteuert.

Welcher Weg passt?

SituationEmpfohlener WegWirkung
kurze Arbeit an einem erreichbaren Gerätlokaler Override mit Gerätepasswortmaximal vier Stunden
längere Wartung an einem einzelnen Gerätin Sophos Fusion für dieses Gerät deaktivierenbis zur manuellen Reaktivierung
geplante Massenarbeitglobal deaktivierenalle verwalteten Endpoints und Server
Gerät wurde bereits aus Sophos Fusion gelöschtPasswort des gelöschten Geräts oder Wiederherstellung nutzenabhängig von Plattform und Löschzeitpunkt

Für Änderungen in Sophos Fusion (ehemals Sophos Central) ist eine Rolle mit den erforderlichen Administrationsrechten nötig. Die Funktion steht für Windows und macOS zur Verfügung, nicht für Linux.

Tamper Protection für ein Gerät deaktivieren

Unter fusion.sophos.com anmelden. Der aktuelle Einstieg in Sophos Fusion lautet My Environment > Computers & Servers.

  1. Das betroffene Gerät öffnen.
  2. In den Gerätedetails zu Tamper Protection scrollen.
  3. Turn off tamper protection anklicken und die Änderung bestätigen.
  4. Warten, bis das Gerät die Änderung abgeholt hat.
  5. Lokal prüfen, ob die geplante Wartungsaktion möglich ist.

Die Änderung bleibt bestehen, bis Tamper Protection für das Gerät wieder aktiviert wird. Ein Offline-Gerät übernimmt sie erst beim nächsten erfolgreichen Kontakt mit Sophos Fusion.

Passwort eines Geräts anzeigen

Für den lokalen Override wird das individuelle Gerätepasswort benötigt:

  1. Unter My Environment > Computers & Servers das Gerät öffnen.
  2. Zu Tamper Protection scrollen und View password details wählen.
  3. Das Passwort anzeigen und nur der ausführenden Person bereitstellen.
  4. Das Passwort nach der Arbeit nicht in Tickets, Chats oder ungeschützten Notizen aufbewahren.

Jedes Gerät besitzt ein eigenes Passwort. Ein Passwort aus einem anderen Endpoint-Datensatz funktioniert nicht.

Über Generate New Password lässt sich für genau dieses Gerät ein neues Passwort erzeugen. Sophos Fusion bietet absichtlich kein gemeinsames Passwort für alle Endpoints und Server an.

Windows: Schutz lokal für vier Stunden aussetzen

  1. Sophos Endpoint über das Schildsymbol öffnen.
  2. Admin sign-in beziehungsweise Admin-Login wählen.
  3. Das Tamper-Protection-Passwort des Geräts eingeben.
  4. Settings öffnen.
  5. Override Sophos Central Policy for up to 4 hours für die Fehlerbehebung aktivieren.
  6. Tamper Protection unter der lokalen Benutzerkontrolle ausschalten.

Der Override endet nach höchstens vier Stunden automatisch. Das ist für Diagnose, Reparatur und eine kontrollierte Deinstallation meist die sicherste Variante.

Während des Overrides übernimmt das Gerät keine neuen oder geänderten Central-Richtlinien. Nach der Arbeit wird der Override deshalb sofort beendet und nicht einfach bis zum Ablauf der vier Stunden stehen gelassen.

Windows: Tamper Protection mit SEDcli steuern

Wenn sich die lokale Sophos-Oberfläche nicht öffnen lässt, steht auf aktuellen Sophos-Fusion-Windows-Endpoints und -Servern SEDcli.exe zur Verfügung. Das Werkzeug gilt nicht für macOS oder Linux. Eine Eingabeaufforderung wird als Administrator geöffnet und in das Verzeichnis C:\Program Files\Sophos\Endpoint Defense gewechselt. SEDcli.exe -h zeigt die vom installierten Agent unterstützten Optionen; -v zeigt die Programmversion.

SEDcli.exe -h
SEDcli.exe -status
SEDcli.exe -OverrideTPoff GERÄTEPASSWORT
SEDcli.exe -ResumeTP
SEDcli.exe -ResumeTP GERÄTEPASSWORT

GERÄTEPASSWORT wird durch das in Sophos Fusion angezeigte Tamper-Protection-Passwort ersetzt. -status meldet, ob SED Tamper Protection aktiviert oder deaktiviert ist. -OverrideTPoff setzt die Central-Richtlinie für höchstens vier Stunden aus und deaktiviert den Schutz; das Geräteereignis lautet Central management has been suspended. In dieser Zeit können keine neuen oder geänderten Richtlinien angewendet werden.

-ResumeTP beendet das Wartungsfenster vorzeitig, aktiviert Tamper Protection und übernimmt die Central-Richtlinie wieder. Normalerweise wird es ohne Passwort ausgeführt. Nur wenn der Dienst Sophos MCS Agent nicht läuft, wird die Variante mit Gerätepasswort benötigt; dann wird Central Management trotzdem fortgesetzt, aber das Ereignis Central management has been resumed wird nicht erzeugt. Danach wird der Zustand erneut mit -status geprüft.

Passwort nicht in Skripten hinterlegen: Das Gerätepasswort erscheint bei der Ausführung als Befehlszeilenargument und kann dadurch in Verlauf, Protokollen oder Prozessdaten landen. SEDcli ist ein Werkzeug für eine kontrollierte lokale Reparatur, kein Mechanismus für eine dauerhafte Massenabschaltung.

macOS: Schutz lokal für vier Stunden aussetzen

  1. Sophos Endpoint auf dem Mac öffnen.
  2. Admin Login wählen.
  3. Zuerst das lokale Mac-Administratorkennwort eingeben und mit OK bestätigen.
  4. Auf das Schloss mit Sophos-Symbol klicken und dort das Gerätepasswort aus Sophos Fusion eingeben.
  5. Settings öffnen und Override Sophos Central Policy for up to 4 hours aktivieren.
  6. Tamper Protection für das Wartungsfenster ausschalten und speichern.

Nach Abschluss wird der Override sofort beendet und geprüft, ob der Schutz wieder aktiv ist.

Tamper Protection global deaktivieren

Der exakte Pfad lautet Global Settings (Zahnradsymbol) > Products and Services > Endpoint and Server > Tamper Protection. Zum Ausschalten den Schieberegler nach links bewegen. Beim späteren Einschalten den Schalter aktivieren und oben rechts Save wählen.

Eine globale Deaktivierung ist nur vertretbar, wenn Umfang, Zeitfenster und Rückbau dokumentiert sind. Während dieser Zeit können lokale Administratoren oder Schadsoftware Sophos-Komponenten leichter verändern.

Vor dem Ausschalten sollten deshalb mindestens folgende Punkte feststehen:

  • betroffene Geräte und Wartungsgrund
  • Beginn und geplantes Ende
  • verantwortliche Person
  • Abnahme nach der Arbeit
  • Kontrolle, dass der globale Schalter wieder aktiv ist

Für einzelne Geräte ist der globale Weg unverhältnismässig.

Ist der globale Schalter ausgeschaltet, schützt Tamper Protection keines der Geräte. Ein lokal oder im Geräteobjekt eingeschalteter Zustand kann die globale Deaktivierung nicht kompensieren. Der Account Health Check weist sowohl auf einen ausgeschalteten globalen Schalter als auch auf einzelne ungeschützte Geräte hin; Massenkorrekturen erscheinen im Audit Log.

Wenn das Gerät bereits gelöscht wurde

Sophos Fusion bewahrt Tamper-Protection-Passwörter gelöschter Geräte derzeit 120 Tage auf. Gelöschte Geräte lassen sich während 30 Tagen wiederherstellen. Bei aktuellen Windows-Versionen ab Windows 10 beziehungsweise Windows Server 2016 deaktiviert der moderne Core Agent den Schutz nach dem Löschen normalerweise so, dass kein Passwort-Recovery nötig ist.

Der aktuelle Recovery-Pfad lautet Reports > Reports > Endpoint Protection (oder Server Protection) > Restore deleted devices and recover Tamper Protection passwords. Innerhalb von 30 Tagen kann man das Geräteobjekt markieren und Restore wählen. Bis Tag 120 zeigt Password details in der Spalte Tamper Protection password das aktuelle und das vorherige Passwort. Danach ist die Wiederherstellung über Sophos Fusion nicht mehr verfügbar.

Der genaue Ablauf hängt von Betriebssystem, Agent-Version und Löschzeitpunkt ab. Die aktuelle Wiederherstellung ohne Registry-Eingriffe beschreibt Sophos Endpoint nach Löschung aus Sophos Fusion deinstallieren.

Keine alten Registry-Hacks verwenden: Das manuelle Abschalten von Sophos-Diensten und Tamper-Protection-Schlüsseln im abgesicherten Modus ist kein normaler Deinstallationsweg mehr. Es kann den Core Agent in einem inkonsistenten Zustand zurücklassen und spätere Installation oder Registrierung erschweren.

Bei aktuellen Windows-Geräten ab Core Agent 2023.2 sind die alten Recovery-Schritte nach dem Löschen aus Sophos Fusion oder nach Ablauf der Lizenz nicht mehr nötig. Ein Recovery über Windows-Wiederherstellungsumgebung und Registry ist nur ein letzter, versionsabhängiger Supportfall, wenn Sophos Fusion, lokales Passwort, SEDcli und Wiederherstellung des gelöschten Geräteobjekts nicht funktionieren.

Auf einem Mac ist die Wiederherstellung über macOS Recovery ebenfalls kein Standardweg. Sie verändert geschützte Produktinformationen, damit der Sophos-Uninstaller wieder ausgeführt werden kann. Weil Volume-Name, APFS-Data-Volume, FileVault-Status und Agent-Version den Ablauf beeinflussen, wird dieser Weg nur mit der aktuellen Sophos-Anleitung oder zusammen mit Sophos Support durchgeführt.

Wann Enhanced Tamper Protection vorübergehend aus sein muss

Neben Deinstallation und lokaler Fehleranalyse gibt es wenige legitime Eingriffe, die Sophos Endpoint Defense blockiert. Dazu gehören ein Betriebssystem-Upgrade, die Wiederherstellung eines Windows-Systemwiederherstellungspunkts und eigene Skripte, die Sophos-Dienste, geschützte Dateien oder Registry-Berechtigungen verändern sollen.

Ein deaktivierter Schalter ist aber keine allgemeine Lösung für dauerhaft blockierte Aktionen. Bei alten Agents konnte nach Imaging oder einer Änderung des Windows-Volume-Namens ein bereits behobener Fehler den Schutz teilweise aktiv lassen. Auf aktuellen Agents wird in diesem Fall zuerst die installierte Core-Agent-Version aktualisiert, statt alte Treiber- und Registry-Workarounds zu übernehmen.

Nach der Wartung

Der kürzeste sichere Rückweg hängt vom verwendeten Weg ab:

  • Lokaler Windows-Override: SEDcli.exe -ResumeTP beendet das Fenster sofort. Wurde die Oberfläche verwendet, den lokalen Override dort beenden, statt auf den Vier-Stunden-Ablauf zu warten.
  • Ein Gerät in Sophos Fusion: My Environment > Computers & Servers > [Gerät] > Tamper Protection > Turn on tamper protection.
  • Global: zuerst Global Settings > Products and Services > Endpoint and Server > Tamper Protection einschalten und Save wählen. Danach einzelne weiterhin ungeschützte Geräte korrigieren.

Anschliessend wartet man auf den nächsten erfolgreichen Gerätekontakt und prüft lokal, dass Tamper Protection aktiv ist. In Sophos Fusion werden Last activity, Health State und offene Alerts kontrolliert. Unter My Environment > Account Health Check müssen sowohl der globale Check als auch der Check für Endpoints beziehungsweise Server wieder grün sein. Temporär dokumentierte Passwörter werden sicher entfernt.

Änderungen durch Sophos-Fusion-Administratoren und automatische Health-Check-Korrekturen lassen sich unter Reports > General logs > Audit Logs nachvollziehen. Der Bericht zeigt unter anderem Zeitpunkt, ausführendes Konto, geändertes Objekt, Beschreibung und Quell-IP; standardmässig werden sieben Tage angezeigt, der Zeitraum kann bis 90 Tage reichen. Ein rein lokaler Override ist keine vollständige Sophos-Fusion-Wartungsdokumentation und wird deshalb zusätzlich im Change- oder Ticketsystem mit Gerät, Grund, Beginn, Ende und Prüfergebnis festgehalten.

Soll der Agent vollständig entfernt werden, folgt anschliessend Sophos Endpoint unter Windows deinstallieren.

Für Macs gilt der separate Ablauf Sophos Endpoint unter macOS deinstallieren.

Typische Probleme

Passwort wird abgelehnt

Computername und Sophos-Fusion-Datensatz müssen exakt zusammengehören. Zusätzlich werden Tastaturlayout, kopierte Leerzeichen und die letzte Synchronisation geprüft. Bei einem gelöschten Gerät ist das Passwort im Bereich für gelöschte Geräte zu suchen.

Der Schalter ist in Sophos Fusion nicht verfügbar

Zuerst werden Administratorrolle, Produktlizenz, Betriebssystem und aktueller Gerätestatus geprüft. Linux unterstützt Tamper Protection nicht.

Das Gerät reagiert nicht auf die Änderung

Ein Offline-Gerät kann die Sophos-Fusion-Einstellung nicht empfangen. Netzwerk, Proxy, Systemzeit und letzte Aktivität werden geprüft. Für ein erreichbares lokales Gerät kann der Vier-Stunden-Override mit dem bereits abgerufenen Passwort verwendet werden.

Wann eskalieren?

Wenn Passwort, Sophos-Fusion-Schalter und SEDcli den Zustand nicht sauber ändern oder der Agent nach dem Wiedereinschalten ungeschützt beziehungsweise fehlerhaft bleibt, werden keine Registry-, Treiber- oder Dienst-Workarounds ausprobiert. Man sammelt Geräte-ID, Betriebssystem, Core-Agent-Version, Zeitpunkt der letzten Sophos-Fusion-Verbindung, genaue Fehlermeldung sowie den betroffenen Audit-Log-Eintrag und eröffnet einen Fall bei Sophos Support. Für gelöschte Geräte nennt man zusätzlich Löschdatum und Restore-Status.

Häufige Fragen

Wie lange bleibt der lokale Override aktiv?

Der lokale Richtlinien-Override wird nach spätestens vier Stunden automatisch beendet. Nach der Wartung sollte trotzdem sofort kontrolliert werden, ob Tamper Protection wieder aktiv ist.

Sollte Tamper Protection für eine Deinstallation global deaktiviert werden?

Nein. Für ein einzelnes Gerät ist der lokale Override oder die Deaktivierung im Geräteobjekt die bessere Wahl. Der globale Schalter vergrössert die Angriffsfläche aller verwalteten Geräte.

Kann man Tamper Protection auf Linux deaktivieren?

Die Sophos-Fusion-Funktion Tamper Protection ist für Linux nicht verfügbar. Linux-Geräte folgen einem anderen Verwaltungs- und Deinstallationsablauf.