Sophos Endpoint lokal bedienen und Schutzstatus prüfen
Sophos Central zeigt den zentralen Sollzustand. Die lokale Sophos-Endpoint-Oberfläche zeigt dagegen, was auf einem konkreten Computer tatsächlich installiert ist, ob die Komponenten funktionieren und welche Ereignisse unmittelbar auf diesem Gerät aufgetreten sind. Für eine saubere Diagnose braucht man beide Perspektiven.
Dieser Artikel behandelt den lokalen Agenten auf Windows und macOS. Sophos Firewall, Sophos Mobile und Server Protection sind davon getrennte Produkte.
Oberfläche und Schutzstatus öffnen
Unter Windows wird Sophos Endpoint über das Sophos-Symbol im Infobereich oder über das Startmenü geöffnet. Auf einem Mac verwendet man das Sophos-Symbol in der Menüleiste.
Die Startseite zeigt den Sicherheitsstatus. Ein grüner Status bedeutet, dass die lokal bewerteten Schutzkomponenten gesund sind. Er beweist noch nicht, dass das Gerät die richtige Central-Policy, den vorgesehenen Agent Mode oder die aktuelle Softwarestufe erhalten hat. Diese Punkte werden zusätzlich unter My Environment > Computers & Servers kontrolliert.
Installierte Funktionen prüfen
Über About beziehungsweise die Produktdetails sieht man die installierten Komponenten und Versionsstände. Das ist besonders wichtig, wenn Central einen Agent Mode wie Endpoint, XDR oder XDR Sensor anzeigt, lokal aber erwartete Module fehlen.
Unter Windows wird das Sophos-Symbol im Infobereich geöffnet und unten rechts About gewählt. Auf macOS folgt Sophos Endpoint > About über das Sophos-Symbol in der Menüleiste. Die angezeigten Komponenten können unterschiedliche Versionsnummern besitzen; für einen Supportvergleich wird deshalb nicht nur eine vermeintliche Gesamtversion notiert.
Der XDR Sensor liefert Telemetrie, enthält jedoch keinen vollständigen Malware-Schutz. Bei diesem Modus muss ein separates Schutzprodukt vorhanden und betriebsbereit sein.
Lokale Einstellungen verstehen
Die Seite Settings zeigt die vom Agenten verwendeten Schutzbereiche. Dazu gehören je nach Plattform und Lizenz unter anderem:
- Deep Learning und Real-time Scanning,
- Web-, Application- und Peripheral Control,
- Runtime Protection und Exploit-Abwehr,
- Adaptive Attack Protection,
- lokale Computer Controls.
Normalerweise werden diese Werte durch Sophos Central vorgegeben. Lokale Änderungen sind nur möglich, wenn Tamper Protection mit einem gültigen Kennwort vorübergehend deaktiviert wurde. Eine lokale Abweichung ist deshalb kein dauerhafter Ersatz für eine korrigierte Central-Policy.
Betriebsregel: Für Tests kann man eine Einstellung lokal kurzfristig verändern. Die nachhaltige Korrektur erfolgt in der wirksamen Policy und wird anschliessend wieder auf dem Gerät verifiziert.
Events und Detections
Unter Events zeigt der Agent lokale Schutz- und Verwaltungsereignisse. Die Liste lässt sich nach Ereignistyp und Zeitraum filtern. Sie hilft insbesondere dann, wenn Central nur einen zusammengefassten Alert zeigt oder ein Benutzer den genauen Zeitpunkt einer Blockierung meldet.
Detections zeigt erkannte verdächtige Aktivitäten und deren Verlauf. Nicht jede Detection ist automatisch bestätigte Malware. Für eine Beurteilung werden Prozess, Pfad, Benutzer, Zeitpunkt, Parent Process und mögliche Folgeaktivitäten herangezogen. Umfangreiche XDR-Untersuchungen erfolgen anschliessend im Threat Analysis Center.
Welche Aktionen lokal verfügbar sind
Die lokale Oberfläche bietet nur einen kleinen Teil der Aktionen aus Sophos Central. Unter Windows erscheint Resolve bei bestimmten CryptoGuard-, C2-, CredentialGuard-, WipeGuard-, Outbreak-, Core-Agent- und Failed-Clean-Events. Je nach Ereignis wird dafür Intercept X beziehungsweise die passende Schutzkomponente benötigt. Ausserdem muss Tamper Protection deaktiviert oder die lokale Oberfläche mit dem Tamper-Protection-Kennwort freigeschaltet sein.
Fehlt eine Aktion, ist das deshalb nicht automatisch ein UI-Fehler. Zuerst werden Plattform, Lizenz, installierte Komponente und Tamper-Protection-Status geprüft. Eine lokale Resolve-Aktion ersetzt keine Incident-Untersuchung und keine nachhaltige Korrektur der auslösenden Policy oder Anwendung.
Central zeigt Events, der lokale Agent aber nicht
Die lokale Eventliste kann leer bleiben, obwohl Sophos Central weiterhin Ereignisse für dasselbe Gerät zeigt. Ein bekannter Auslöser unter Windows ist ein Message-Trail-Bestand am Limit von 10'000 Einträgen. Besonders restriktive Web-Control-Regeln sowie sehr viele Peripheral-Control-Events können dieses Volumen erzeugen.
Vor einer Reparatur wird deshalb nicht nur der lokale Eventspeicher geleert. Zuerst wird mit einem zeitlich begrenzten Message-Trail beziehungsweise dem von Sophos bereitgestellten Auswertungsskript ermittelt, welcher Eventtyp den Bestand füllt. Danach wird die zu laute Policy korrigiert. Das von Sophos dokumentierte Zurücksetzen der MCS- und Health-Daten benötigt deaktivierten Tamper Protection, Administratorrechte und gezielte Dienststopps. Da dabei geschützte lokale Daten entfernt werden, wird es nur nach Sicherung der SDU und mit dem aktuellen Sophos-KBA oder Support durchgeführt.
Update manuell anstossen
Mit Update Now fordert der Agent eine Aktualisierung an. Diese Aktion hilft bei einem vorübergehend veralteten Gerät, umgeht aber keine gesperrte Verbindung, keinen fehlerhaften Proxy und keine abgelaufene Lizenz.
Nach dem Update werden drei Ebenen getrennt geprüft:
- Der lokale Agent meldet keinen Updatefehler mehr.
- Die Komponenten unter About zeigen plausible Versionsstände.
- Sophos Central aktualisiert Last Active, Health und Softwarestatus.
Bleibt nur die lokale Anzeige grün, während Central weiterhin einen Fehler meldet, wird Kommunikation, Policy-Zuweisung und Agent Mode geprüft.
Computer oder einzelne Datei scannen
Die lokale Oberfläche bietet je nach Plattform einen Quick Scan oder Full Scan. Unter Windows kann zusätzlich eine Datei oder ein Ordner über das Kontextmenü gescannt werden.
Ein Scan ergänzt den Echtzeitschutz, ersetzt ihn aber nicht. Er ist sinnvoll bei einem konkreten Verdacht, nach einer Bereinigung oder zur Abnahme eines neu installierten Geräts. Vor einem grossen Full Scan werden CPU-, I/O- und Arbeitszeit-Auswirkungen berücksichtigt.
Für automatisierte Windows-Scans mit Exitcodes und JSON-Ausgabe dient die separate Anleitung Sophos Endpoint per CLI scannen.
Erkannte Bedrohung bereinigen
Wenn der Agent eine Bedrohung meldet, wird zuerst geprüft, ob sie automatisch bereinigt oder nur erkannt wurde. Ein erneuter Scan ist erst nach der Beurteilung sinnvoll. Wiederkehrende Erkennungen, laufende Malware, Ransomware oder schädlicher Netzwerkverkehr erfordern Isolation und Incident-Triage statt wiederholtes Wegklicken.
Eine Ausnahme wird nicht direkt aus Bequemlichkeit erstellt. Der vollständige Ablauf steht unter Sophos Endpoint Threat Cleanup und Malware-Bereinigung.
Blockierter Dateitransfer
Die Meldung File transfer blocked stammt typischerweise von Data Loss Prevention oder einer anderen Kontrollfunktion. Beim Transfer mehrerer Dateien kann die Benachrichtigung eine Teilmenge betreffen, während andere Dateien erfolgreich übertragen wurden.
Eine reine Toast-Meldung bedeutet, dass die Policy keine Benutzerfreigabe erlaubt. Ein Dialog mit Allow und Block gehört dagegen zur Aktion Allow transfer if user confirms. Eine lokale Freigabe ist dann eine protokollierte Ausnahme für genau diesen Transfer, keine dauerhafte Änderung der DLP-Policy. Wird beim Transfer mehrerer Dateien nur ein Teil beanstandet, entscheidet der Dialog über die aufgeführten Dateien; bereits erlaubte Dateien können trotzdem übertragen worden sein.
Für die Analyse werden Dateiname, Ziel, Anwendung, Uhrzeit und Benutzer notiert. Danach sucht man im DLP Event Log nach dem passenden Ereignis und prüft die tatsächlich wirksame DLP-Policy. Das pauschale Freigeben des Zielprogramms würde die Ursache verdecken.
Zugriff auf den Computer wiederherstellen
Nach einer Fehlkonfiguration können Web-, Netzwerk- oder Peripheral-Regeln den Zugriff erschweren. Solange das Gerät Central erreicht, wird zuerst die fehlerhafte Policy korrigiert und eine Synchronisierung abgewartet.
Ist keine Kommunikation mehr möglich, benötigt man lokalen Administratorzugriff und gegebenenfalls das gerätespezifische Tamper-Protection-Kennwort. Besonders bei blockierten Netzwerkadaptern kann physischer Zugriff erforderlich sein. Die Wiederherstellung wird dokumentiert, damit die gleiche Policy nicht erneut ausgerollt wird.
Netzwerkverkehr direkt am Endpoint aufzeichnen
Für reproduzierbare Verbindungsfehler, beispielsweise bei agentenbasiertem ZTNA, öffnet man About > Endpoint Self Help mit Administratorrechten und startet unter Tools > Packet Capture die Aufzeichnung. Tamper Protection muss dafür vorübergehend deaktiviert sein. Während der Aufzeichnung wird nur der konkrete Fehler reproduziert und danach sofort gestoppt.
Self Help speichert ETL- und PCAPNG-Dateien unter C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Diese Dateien können interne Adressen, DNS-Namen und Nutzdaten enthalten und werden entsprechend geschützt. Die technischen Grenzen, UAC-Voraussetzungen und Grössensteuerung beschreibt Sophos Endpoint mit Self Help und SDU diagnostizieren.
Schutzstatus per CLI abfragen
Auf aktuellen Windows-Endpoints liegt sophosinterceptxcli.exe unter C:\Program Files\Sophos\Endpoint Defense. Das Werkzeug liefert einen unterstützten, maschinenlesbaren Zustand und ist einer eigenen Registry-Auswertung vorzuziehen.
cd "C:\Program Files\Sophos\Endpoint Defense"
sophosinterceptxcli.exe query softwaremonitor all --json
sophosinterceptxcli.exe query configuration on_access_scan_enabled --json
Sophos Software Monitor zeigt Status und, mit --json, detaillierte Komponenten- und Versionsinformationen. Nach einer Erstinstallation ist die Abfrage erst nach dem ersten Produktupdate verfügbar, normalerweise nach ungefähr fünf Minuten. Zwischen zwei Abfragen muss mindestens eine Sekunde liegen. Eine Automatisierung bewertet den zurückgegebenen Status, den Exitcode und das Alter der Daten; sie nimmt nicht nur an, dass jede JSON-Ausgabe einen grünen Zustand bedeutet.
query configuration gibt ausschliesslich die von Sophos dafür freigegebenen effektiven Policywerte aus. Derzeit lässt sich damit insbesondere on_access_scan_enabled prüfen. Die Abfrage benötigt eine administrative Eingabeaufforderung. Sie verändert keine Policy und ersetzt nicht den Vergleich mit der in Central zugewiesenen Richtlinie.
Lokale Prüfung als Runbook
Bei einer Störung liefert diese Reihenfolge schnell belastbare Fakten:
- Lokalen Security Status und Zeitpunkt der letzten Änderung prüfen.
- Unter About Komponenten und Versionen kontrollieren.
- Events und Detections auf den Fehlerzeitpunkt filtern.
- Update manuell anstossen und Ergebnis beobachten.
- In Central Health, Last Active, Agent Mode und effektive Policies vergleichen.
- Erst danach Self Help beziehungsweise SDU für eine tiefere Diagnose verwenden.
Die Werkzeuge für den letzten Schritt erklärt Sophos Endpoint mit Self Help und SDU diagnostizieren. Für eine symptomorientierte Zuordnung von Update, MCS, Health, Webschutz, Cleanup und Live Response dient Sophos Endpoint Windows-Logs und Dienste richtig auswerten.