Naar de inhoud
Avanet

Sophos Central Account Health Check correct gebruiken

Account Health Check toont of Sophos Central aanbevolen beveiligingsfuncties, apparaatmodi en beveiligingsinstellingen in de tenant aantreft. Het is een operationeel hulpmiddel, geen penetratietest, compliancecertificaat of volledige risicobeoordeling.

Het huidige pad is My Environment > Account Health Check. Beschikbare controles hangen af van licenties en producten.

Wat de score werkelijk betekent

Central toont een totaalscore, scores per beveiligingsgebied en individuele checks van 0 tot 100. De Overall Health Score is de laagste individuele waarde, niet het gemiddelde. Ook binnen een beveiligingsgebied gebruikt Central de laagste bijbehorende individuele check. Een goed gemiddelde kan dus geen zwak beschermingsgebied verbergen.

De berekening verschilt per check. Voorbeelden:

  • aandeel Endpoints of servers in de juiste Agent Mode,
  • aandeel apparaten met actieve Tamper Protection,
  • globaal ingeschakelde of uitgeschakelde beveiligingsfunctie,
  • aandeel centraal beheerde firewalls in het backupschema,
  • policy- en uitsluitingsstatus vergeleken met de Sophos-aanbeveling.

Een score van 100 betekent alleen dat deze concrete Sophos-check geen afwijking vond. Zij beoordeelt onder meer geen eigen firewallregels, identiteitsrisico’s buiten Sophos-zichtbaarheid, backup-restoretests of de zakelijke noodzaak van een uitsluiting.

Scoreformules begrijpen

Health CheckBerekening
Endpoint or Server agent modePercentage apparaten in de juiste Agent Mode met alle gelicentieerde software. 900 van 1.000 toepasselijke apparaten geeft 90 punten.
Endpoint or Server tamper protectionPercentage apparaten met lokale bescherming; globaal aan is 100, uit is 0 en zet ook Endpoint- en Server-checks op 0.
Threat Protection Policies10 punten aftrek per niet-aanbevolen instelling; gemiddelde over meerdere policies van hetzelfde type. Opties zonder Sophos-aanbeveling tellen niet mee.
Policy Exclusions and Global Exclusions20 punten aftrek per door Sophos als onveilig herkend patroon; gemiddelde over meerdere policies en geen volledige uitsluitingsaudit.
MDR authorized contactOpgeslagen contact 100, ontbrekend 0; bereikbaarheid wordt niet getest.
Protection improvementEén deeloptie uit: 60; twee uit: 30; alle drie uit: 0.
Automatic firewall backupsNever is 0; anders het percentage relevante firewalls in het schema. Twee van drie firewalls geeft 66 punten, alle drie 100.

Een streepje betekent dat Central niet kan berekenen of tonen, niet 100 of niet van toepassing.

Health Check-data op product filteren

Het productfilter wijzigt de Overall Score, individuele scores en getoonde issues en is alleen beschikbaar met MDR Plus en minstens één beheerde firewall.

  • All health checks toont alle beschikbare beveiligingsgebieden.
  • MDR breach protection warranty toont de voor deze garantie relevante gebieden, maar laat Firewall en waarschuwingen over automatische firewallbackups weg.
  • Network beperkt de weergave tot de Firewall Health Score en automatische firewallbackups.

Documenteer een gefilterde score altijd samen met het actieve filter. Twee screenshots van dezelfde tenant kunnen anders verschillende totaalscores tonen zonder technische wijziging.

Afwijkingen prioriteren

  1. Globaal uitgeschakelde functies zoals Tamper Protection.
  2. Ontbrekende of verkeerde bescherming op veel apparaten.
  3. Onveilige globale of policyuitsluitingen.
  4. Onbeschermde of verkeerd gelicentieerde Agent Modes.
  5. Ontbrekende firewallbackups en operationele hygiëne.

Impact en bereik zijn belangrijker dan alleen het puntenverschil. Een lage score door een wereldwijd uitgeschakelde functie is urgenter dan een kleine, verklaarbare groep uitzonderingssystemen. Negeer omgekeerd een schijnbaar onschuldige uitsluiting niet automatisch als zij een breed pad of proces opent.

Auto-Fix alleen na change review gebruiken

Fix automatically past Sophos-aanbevelingen toe op alle door de check geraakte apparaten of instellingen en wijzigt daarmee productiepolicies en globale instellingen.

Voor Endpoint en Server Threat Protection zet Central alle beoordeelde opties in alle betrokken policies terug naar de aanbevolen waarde. Voor Endpoint Agent Mode installeert het de volledige gelicentieerde softwaresuite op alle betrokken computers. Voor Global Exclusions verwijdert het wereldwijd als onveilig herkende uitsluitingen; voor Policy Exclusions verwijdert het zulke items uit alle betrokken Endpoint- en Server-policies. Kies in ieder geval Fix automatically in de waarschuwing en bevestig de wijziging opnieuw. Controleer de resulterende acties daarna in het Audit Log.

Controleer vóór Auto-Fix:

  • welke objecten en apparaten worden geraakt,
  • welke instelling exact wijzigt,
  • of medische systemen, productieapparatuur, VDI of andere gevoelige uitzonderingen bestaan,
  • of er een onderhoudsvenster en technische eigenaar zijn,
  • hoe de functie na de wijziging wordt getest,
  • of rollback is gedocumenteerd.

Wacht na Auto-Fix niet alleen op een score van 100. Het Audit Log moet de verwachte wijzigingen tonen, de betrokken apparaten moeten gezond blijven en de bedrijfsapplicatie moet worden getest. Zie Sophos Central Audit Logs analyseren en bewaren.

Een groene Exclusion-check betekent na de volgende refresh alleen dat Central geen van de bijzonder onveilige patronen meer herkent die deze check beoordeelt. Het is geen volledige controle van alle bestaande uitsluitingen. Controleer die onafhankelijk daarvan regelmatig op noodzaak, scope en eigenaar.

Protection Improvement kan gegevensdeling inschakelen.

Een Endpoint Threat Protection-policy handmatig corrigeren

Open de naam van de betrokken policy vanuit de Health Check-waarschuwing. Central opent Settings, toont bovenaan een waarschuwing en markeert instellingen die van de Sophos-aanbeveling afwijken rood.

Voor de Base Policy kan Reset de aanbevolen waarden herstellen. Corrigeer bij een afgeleide policy of bewuste individuele aanpassing iedere rode optie afzonderlijk. Device Isolation en SSL/TLS decryption of HTTPS websites worden door Reset niet ingeschakeld en moeten indien nodig afzonderlijk worden beoordeeld. Sluit af met Save en controleer of waarschuwing en rode markeringen verdwijnen.

Een Server Threat Protection-policy handmatig corrigeren

Open ook bij Server de policy vanuit Health Check, beoordeel rode afwijkingen onder Settings en gebruik Reset voor de Base Policy of een gerichte correctie voor andere policies. Sla daarna op met Save.

De Server-reset heeft andere uitzonderingen: hij schakelt SSL/TLS decryption of HTTPS websites en Enable CPU branch tracing niet in. Activeer TLS Decryption alleen na compatibiliteitstests. CPU Branch Tracing is niet nodig voor de aanbevolen healthstatus, maar kan ingeschakeld blijven als het al actief is. Na opslaan moet het tabblad aanbevolen bescherming tonen.

Endpoint Agent Mode handmatig corrigeren

Agent Mode bepaalt of een computer alleen Endpoint Protection, XDR-componenten of XDR Sensor krijgt. Bij Product unassigned of Upgrade available gebruikt het apparaat niet de volledige gelicentieerde softwaresuite.

Het aantal betrokken computers in de waarschuwing opent de gefilterde apparatenlijst. Als de link niet werkt, open My Environment > Computers & Servers en filter Agent mode status op Product unassigned en Upgrade available. Identificeer eerst verouderde of overbodige computers en verwijder ze gecontroleerd; de waarschuwing blijft anders bestaan.

Selecteer actieve apparaten, kies Manage Software > Manage Device Software > Agent mode, selecteer de bedoelde mode en Save. De kolom Agent mode toont eerst de geplande wijziging. Installatie volgt meestal binnen ongeveer een uur bij de volgende online update. Een gewiste waarschuwing alleen volstaat niet: controleer geïnstalleerde mode, gezonde agent en verwachte componenten op het apparaat.

Server Agent Mode handmatig corrigeren

Gebruik voor servers dezelfde basisprocedure via het aantal betrokken servers of het filter Agent mode status. Verwijder niet meer bestaande servers gecontroleerd en wijs actieve servers via Manage Software > Manage Device Software > Agent mode de gelicentieerde mode toe. Na Save verschijnt eerst de geplande installatie; Central installeert bij de volgende online update, doorgaans binnen ongeveer een uur.

Controleer voor productieservers afzonderlijk onderhoudsvenster, herstartbehoefte, bedrijfsapplicatie en resources. Auto-Fix installeert na bevestiging de volledige set op alle betrokken servers. Controleer scope vóór bevestiging en daarna Audit Log en representatieve servers.

Tamper Protection op betrokken apparaten inschakelen

Corrigeer eerst Global Settings > Tamper protection als de globale functie uitstaat. Pas daarna kan zij effectief op afzonderlijke computers en servers worden ingeschakeld.

Open de lijst via het aantal betrokken computers of filter de computer- of serverlijst op Computers with tamper protection turned off. Selecteer de apparaten en kies Turn on tamper protection. Controleer daarna opnieuw My Environment > Account Health Check én op het apparaat zelf.

Auto-Fix activeert de bescherming op alle betrokken apparaten. Bepaal vóór bevestiging of systemen bewust tijdelijk zijn ontgrendeld voor een geautoriseerde support- of recoveryactie en controleer de wijziging in het Audit Log.

Automatische firewallbackups corrigeren

Alleen gelicentieerde firewalls die met Central zijn verbonden en centraal worden beheerd tellen mee. Fix automatically > Turn on wijzigt een schema van Never standaard naar maandelijks op de eerste dag en voegt ontbrekende relevante firewalls toe.

Open voor handmatige controle My Products > Firewall Management > Backup. Kies onder Schedule Backup frequentie en weekdag, of bij maandelijks de datum. De run begint om 08:00 in de tijdzone van de Central-regio; dit tijdstip is niet wijzigbaar. Iedere gelicentieerde firewall moet aan het schema zijn toegewezen. Open na opslaan Health Check opnieuw, wacht op de volgende run en test ook restore, want 100 punten bevestigt alleen het schema en niet de herstelbaarheid.

Een MDR Authorized Contact toevoegen

Deze check verschijnt alleen met een MDR-licentie. Leg onder My Products > MDR > Settings > Managed Detection and Response > Authorized Contacts de primaire en eventueel aanvullende contacten vast en sla op met Save.

Minstens één persoon moet bereikbaar zijn voor het MDR Operations Team en organisatorisch bevoegd zijn incidentbeslissingen te nemen. Test gedeeld adres, telefoonnummer, tijdzone, vervanger en escalatiebevoegdheid. Groen bewijst alleen een opgeslagen record, niet de daadwerkelijke bereikbaarheid.

Protection Improvement bewust corrigeren

De check beoordeelt Send Threat Graph data to Sophos, Send Intercept X data to Sophos en Malware sample submission. Als één of twee schakelaars uitstaan, noemt de waarschuwing de betrokken instellingen. Open ze via hun naam, schakel ze pas na privacygoedkeuring in en sla op. Als alle drie uitstaan, noemt de kaart geen afzonderlijke instelling; controleer dan MDR-telemetrie en Account Preferences volledig.

Auto-Fix schakelt na bevestiging alle door Sophos aanbevolen deling in. Doe dit niet alleen voor 100 punten, maar keur eerst gegevenstypen, doel, regio en verantwoordelijkheid goed. Controleer daarna Health Check, Audit Log en alle drie werkelijke schakelaars.

Onveilige globale uitsluitingen handmatig verwijderen

Open in de Health Check-waarschuwing eerst de pijl naast iedere gemarkeerde uitsluiting. Central legt uit waarom het patroon als riskant wordt gezien. Het aantal uitsluitingen opent daarna Global Exclusions. Selecteer iedere werkelijk onveilige vermelding, verwijder haar met het kruis rechts en sla bovenaan op met Save.

Open Health Check opnieuw. Groen betekent alleen dat Central geen van de bekende bijzonder onveilige patronen aantreft en bevestigt noch noodzaak noch veiligheid van alle andere uitsluitingen. Beperk globale uitzonderingen en gebruik waar mogelijk een policyuitsluiting met kleinere scope.

Onveilige policyuitsluitingen handmatig verwijderen

Ook bij Policy Exclusions toont de pijl de reden per uitsluiting. Omdat één of meerdere policies meerdere uitsluitingen kunnen bevatten, wijs iedere waarschuwing afzonderlijk toe. Open via de policynaam het onderdeel Exclusions, verwijder gemarkeerde items met het kruis en sla de policy op met Save.

Dit geldt voor Endpoint en Server Threat Protection. Controleer Health Check daarna opnieuw. Groen beschrijft alleen de door Sophos beoordeelde riskante patronen; controleer brede paden, processen en volledige schijven daarnaast periodiek op scope, eigenaar en vervaldatum.

Globale Tamper Protection handmatig corrigeren

Als Global Tamper Protection uitstaat, heeft geen enkel apparaat deze bescherming, ook als de individuele schakelaar eerder aanstond. Open Tamper Protection vanuit de waarschuwing, schakel de functie onder Global Settings > Tamper protection in en kies rechtsboven Save. Controleer daarna de globale check opnieuw.

De globale schakelaar maakt de functie alleen tenantbreed beschikbaar. Afzonderlijke endpoints of servers kunnen nog steeds onbeschermd zijn. Open hun aanvullende waarschuwingen en herstel ieder apparaat. De maatregel is pas compleet als zowel globale status als apparaatchecks schoon zijn.

Snooze bewust documenteren

Snooze stelt een afwijking tijdelijk uit, repareert niets en verbetert de score niet; de check wordt grijs. Snooze sluit de bijbehorende Health Check-alerts zes maanden. Als Snooze eerder wordt beëindigd terwijl de score onder 100 blijft, opent Central de alert opnieuw.

Central blijft de check tijdens Snooze bijwerken. Als alle onderliggende afwijkingen worden hersteld, beëindigt Central Snooze automatisch. Reden en commentaar kunnen tijdens de periode worden aangepast. Leg voor iedere Snooze reden, eigenaar en interne deadline vast; zes maanden is niet voor elke organisatie een zinvolle standaard en kritieke afwijkingen worden eerder opnieuw beoordeeld.

Alerts en notifications

Bij een score onder 100 maakt Central na minstens ongeveer tien minuten een aparte medium-priority alert. Bij 100 sluit deze automatisch. Alerts staan onder My Environment > Alerts als Device and Platform Health; e-mail vereist aparte configuratie volgens alert-e-mails en notifications configureren.

Firewall- en Endpoint-checks begrijpen

Account Health combineert meerdere producten, maar herstel blijft productspecifiek. Controleer bij Endpoint Agent Mode, policies, exclusions en Tamper Protection volgens Endpoint-alerts en Account Health behandelen.

Bij firewallbackups tellen alleen gelicentieerde, met Central verbonden en centraal beheerde firewalls. Never geeft nul punten; bij dagelijkse, wekelijkse of maandelijkse backups hangt de score ervan af of iedere relevante firewall is opgenomen. Health Check bewijst niet dat een backup kan worden hersteld.

Met MDR controleert Central minstens één MDR Authorized Contact. Deze persoon moet echt bereikbaar zijn en intern bevoegd om incidentbeslissingen te nemen. Een ex-medewerker of niet-bewaakt gedeeld adres kan de check formeel laten slagen, maar is geen betrouwbaar contact. Test contact, vervanger en escalatienummer periodiek.

Met andere organisaties vergelijken

Onder iedere Health summary-grafiek toont Other organizations het gemiddelde van organisaties met vergelijkbare omvang in dezelfde Central-regio. Een streepje betekent dat geen betrouwbare vergelijking beschikbaar is. Ook de staafgrafieken per Security Feature vergelijken de tenantscore met dit gemiddelde.

Trendpijl en getal tonen de wijziging van de Overall Health Score over vier weken. Een streepje betekent dat Central nog geen trend kan berekenen, niet dat de score gelijk bleef. Show scores for organizations with a similar number of devices laat een andere groottecategorie kiezen en wijzigt alleen de benchmark, niet de tenantscore.

Dit is een ruwe vergelijking, geen beveiligingsdoel. Een organisatie met strengere eisen kan ondanks een hogere peerscore onvoldoende beschermd zijn. Veel ongebruikte of verkeerd geïnventariseerde apparaten vertekenen bovendien de groottecategorie; ruim apparaatinventaris, licentiegebruik en inactieve systemen eerst op.

Een Health Check-rapport bewaren

Het downloadpictogram rechtsboven maakt een PDF-snapshot met Health Summary, featurescores, individuele checks en vastgelegde opmerkingen. Bij geconfigureerde co-branding verschijnen bedrijfs- of partnergegevens in het rapport.

De PDF is geschikt voor review of changegoedkeuring, maar bewijst alleen de status op het exportmoment. Leg tenant, datum, verantwoordelijke beheerder en open acties in bestandsnaam of begeleidend log vast. Een rapport zonder eigenaar is geen afgesloten beveiligingsbewijs.

Maandelijkse operationele werkwijze

  1. Noteer totaalscore en vierwekentrend.
  2. Identificeer nieuwe en verslechterde checks.
  3. Bepaal betrokken apparaten, policies en producten.
  4. Accepteer, corrigeer handmatig of gebruik gecontroleerde Auto-Fix.
  5. Controleer Audit Log en technische functie.
  6. Beoordeel Snoozes met eigenaar en deadline.
  7. Documenteer open alerts en terugkerende oorzaken.

Een geëxporteerde of vastgelegde maandscore is waardevoller dan een score die eenmalig zonder wijzigingsbewijs op 100 is gebracht.

Veelvoorkomende problemen

Score verandert niet direct

Central verwerkt vertraagd. Controleer eerst opslaan, toewijzing en ontvangst op het apparaat.

Auto-Fix wijzigt meer apparaten dan verwacht

Auto-Fix volgt de checkscope, niet een vrije pilotgroep. Controleer bereik vooraf; handmatige gefaseerde correctie is vaak veiliger.

Firewallbackup blijft geel

Elke gelicentieerde, verbonden firewall moet in het schema staan. Controleer verbinding, licentie en planning.

Snooze wordt als opgelost gemeld

Snooze sluit tijdelijk de alert; het technische tekort blijft en de score wordt grijs, niet gezond.

Veelgestelde vragen

Betekent een Health Score van 100 volledige beveiliging?

Nee. Alleen de geselecteerde Sophos-checks zien geen afwijking. Architectuur, identiteiten, restoretests en andere controles blijven nodig.

Kan Auto-Fix zonder change approval worden gebruikt?

Technisch wel, maar beheer moet eerst instellingen en apparaten begrijpen en daarna Audit Log en bedrijfsfunctie controleren.

Verbetert Snooze de score?

Nee. Het stelt alleen uit en markeert grijs. Documenteer reden, eigenaar en interne controledatum.