Naar de inhoud
Avanet

Sophos Central Endpoint-apparaten en groepen beheren

Een groene Endpoint Agent alleen vormt nog geen beheerde apparaatinventaris. Sophos Central moet ook tonen wie het apparaat gebruikt, welke policies gelden, welke producten zijn geïnstalleerd en of de computer nog in gebruik is.

De centrale apparaatweergave staat onder My Environment > Computers & Servers. Ze combineert computers en servers en vervangt stapsgewijs de oudere afzonderlijke lijsten in de productmenu’s.

Belangrijk: Een groep bepaalt de organisatorische toewijzing en vaak ook policies. Een tag voegt flexibele kenmerken toe. Agent Mode bepaalt daarentegen de geïnstalleerde productomvang. Deze drie niveaus hebben verschillende taken.

Wat de apparaatweergave werkelijk toont

De tabel kan worden gefilterd op Health, apparaattype, besturingssysteem, laatste OS-update, laatste activiteit, IP-adres, Tamper Protection, tags en Agent Mode. De zichtbare kolommen zijn aanpasbaar.

Vier waarden zijn bijzonder belangrijk:

WaardeBetekenisVeelvoorkomende misinterpretatie
Last Activelaatste contact met Sophos Centraltoont niet wanneer een gebruiker voor het laatst werkte
Healthactuele waarschuwingen en beveiligingsproblemeneen reset herstelt de oorzaak niet
Agent modeEndpoint, XDR of XDR SensorXDR Sensor is geen volledige malwarebescherming
Tamper protectionbescherming tegen lokale wijzigingenOff is niet automatisch een installatiefout

Een apparaat kan online zijn en toch een verkeerde policy ontvangen. Omgekeerd kan een correct geconfigureerde laptop tijdens vakantie langere tijd offline zijn. Beoordeel de waarden daarom gezamenlijk.

Groepsmodel vóór de uitrol bepalen

Computergroepen zijn geschikt voor stabiele organisatorische grenzen. Een computer kan slechts tot één computergroep behoren. Toewijzing aan een nieuwe groep verwijdert hem uit de vorige.

Een praktisch model volgt werkelijk verschillende beveiligingseisen, bijvoorbeeld:

  • pilotapparaten
  • standaardwerkplekken
  • bijzonder kritieke werkplekken
  • kiosk- of productiesystemen
  • virtuele, niet-persistente desktops

Afdelingen zijn alleen goede groepen wanneer ze daadwerkelijk andere policies nodig hebben. Een diepe kopie van het organigram maakt toewijzingen vaak onoverzichtelijk zonder de beveiliging te verbeteren.

Groepen worden momenteel beheerd onder My Products > Endpoint > Computers > Computer Groups. Het verwijderen van een groep verwijdert de computers niet.

Tags voor flexibele kenmerken gebruiken

Tags vullen de vaste groep aan met vrij combineerbare eigenschappen, bijvoorbeeld owner=finance, site=zuerich, criticality=high of lifecycle=pilot.

Tags helpen bij filters, inventarisatie en terugkerende werklijsten. Ze vervangen geen duidelijke groeps- en policystructuur. Dezelfde informatie in apparaatnamen, groepen en meerdere tags leidt tot tegenstrijdige gegevens.

Een apparaat kan maximaal 15 tags hebben. Daarnaast kunnen maximaal vijf apparaten worden vastgepind. Pins zijn een persoonlijke werkweergave en geen groeps- of policytoewijzing.

Policytoewijzing controleren

Een policy kan aan gebruikers, computers of groepen zijn toegewezen. Op het tabblad Policies van het apparaatobject is zichtbaar welke policy per functie werkelijk wordt toegepast.

Deze controle hoort bij elke acceptatie:

  1. Open het apparaat in My Environment > Computers & Servers.
  2. Controleer groep en tags.
  3. Open Policies.
  4. Controleer per policytype de effectief toegepaste policy.
  5. Corrigeer afwijkingen via doelgroep en policyvolgorde.

Het model en de prioriteit staan in Sophos Central Endpoint-policies correct opbouwen.

Agent Mode en softwareomvang

Agent Mode beschrijft de beoogde Endpoint-producten:

  • Endpoint: volledige Sophos Endpoint-bescherming
  • XDR: volledige bescherming plus XDR-functies
  • XDR Sensor: telemetrie en detectie naast afzonderlijke bescherming van derden

De filters Agent mode status en Agent mode installed tonen onder andere Product unassigned, Upgrade available, Installed en Not Supported.

Met Manage device software kunnen componenten worden toegevoegd of verwijderd en kan Agent Mode worden gewijzigd. De Sophos Core Agent blijft daarbij geïnstalleerd. Voor volledige offboarding wordt de lokale agent met SophosUninstall.exe verwijderd.

Inactieve apparaten onderzoeken

Een inactief object is eerst een signaal, geen verwijderopdracht. Bepaal waarom contact ontbreekt:

  • apparaat is buiten gebruik of vervangen
  • gebruiker is langere tijd afwezig
  • agent, proxy of netwerkverbinding is verstoord
  • computer is gekloond vanuit een oud image
  • apparaat hoort bij een lab, VDI-omgeving of Update Cache

De gezamenlijke apparaatweergave toont ook apparaten die langer dan 30 dagen inactief zijn. In oudere Endpoint-lijsten moet eventueel het filter Not online recently worden ingesteld.

Last Active wordt gemiddeld slechts eenmaal per uur bijgewerkt. Een Event kan daarom een nieuwer tijdstip hebben dan de zichtbare Last Active-waarde. Dat is niet automatisch een gegevensfout.

Hetzelfde vertraagde updatemodel geldt voor Online en Last Activity. Na aanmelding van een nieuwe gebruiker kan Central het apparaat al aan die gebruiker koppelen, terwijl de tijdstippen nog ongeveer een uur de vorige toestand tonen. Gaat het apparaat daarna offline, dan duurt de correctie overeenkomstig langer.

In Computer Report betekenen Online en Last User bovendien niet hetzelfde: Online is gebaseerd op het laatst verwerkte statusbericht. Last User verandert pas wanneer een ander uniek gebruikersaccount voor het eerst op het apparaat aanmeldt. Een zeer oude Last User-waarde bewijst daarom niet dat de Endpoint sinds die datum offline is.

Automatische opschoning

Onder Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices kunnen afzonderlijke regels voor Endpoints en Servers worden gemaakt.

Sophos onderscheidt Targeted rules voor geselecteerde groepen en een Global rule voor alle overige apparaten. De globale termijn moet langer zijn dan die van gerichte regels. Update Caches, Message Relays en zelden gestarte speciale computers horen in expliciet uitgesloten groepen.

Er kunnen twee gerichte regels worden gemaakt. Van de globale regel kunnen maximaal vier groepen worden uitgesloten; subgroepen tellen afzonderlijk en worden niet automatisch mee uitgesloten. Sophos controleert de regels dagelijks om middernacht in de gegevensregio van de tenant.

MSP- en Marketplace-klanten moeten voor een regel minstens 31 inactieve dagen kiezen. Voor VDI-klonen die met --nonpersistent zijn gemaakt, kan Permanently remove VDI desktops worden geactiveerd; deze apparaten kunnen daarna niet worden hersteld. De Gold Image-master zelf wordt niet door zulke regels verwijderd.

Verwijderde apparaten blijven 120 dagen in het Recovery Report. Gedurende de eerste 30 dagen kunnen ze worden hersteld. Update Cache en Message Relay worden daarbij niet hersteld.

Verwijderen is geen lokale deïnstallatie: Automatische opschoning verwijdert het Central-object. Vooraf moet vaststaan wat met de Sophos-software op het apparaat gebeurt.

Health State correct resetten

Reset health status verwijdert oude alerts en zet de zichtbare status op groen. De functie is niet beschikbaar voor macOS en verwijdert geen malware of defecte/verouderde softwarecomponent.

Een reset is zinvol wanneer de oorzaak al is opgelost en alleen oude waarschuwingen overblijven. Wordt de status opnieuw geel of rood, dan bestaat het probleem nog.

Apparaat verwijderen

Verwijder een apparaat pas nadat lokale deïnstallatie is bevestigd en benodigde alert- of forensische gegevens zijn veiliggesteld. Sophos Central verwijdert daarbij ook de gekoppelde alerts.

Verwijderde apparaten kunnen momenteel 30 dagen worden hersteld. Dit vangnet vervangt geen offboardingproces. Zie Sophos Central Endpoint onder Windows verwijderen.

Binnen deze 30 dagen herstelt Central een verwijderd apparaat. Daarna moet de bestaande Agent opnieuw worden geregistreerd of geïnstalleerd. Na een verlopen licentie kan het apparaat binnen 90 dagen na activering van een nieuwe licentie worden overgenomen; later is eveneens nieuwe registratie of installatie nodig. Apparaten met Update Cache of Message Relay zijn niet uitgezonderd en hun Cache- en Relay-componenten worden bij Delete of Expiry ook verwijderd.

Dubbele apparaten correct behandelen

Elke Sophos-installatie krijgt bij registratie een unieke Device ID. Als een al geregistreerd systeem zonder voorbereiding wordt gekloond, kunnen meerdere Endpoints dezelfde ID gebruiken. Central toont aanvankelijk slechts één apparaatobject dat zij afwisselend overschrijven. Automatic Duplicate Detection herkent dit patroon op Windows, macOS en Linux, registreert de getroffen apparaten opnieuw en maakt zo extra objecten.

Het opnieuw geregistreerde apparaat erft groep, policies en producttoewijzing van het oorspronkelijke object. Controleer deze waarden na Deduplication, omdat de geërfde toewijzing niet voor elke kloon passend hoeft te zijn.

Een Alert zoals Device has been detected as a duplicate device is geen opdracht om de gemarkeerde record onmiddellijk te verwijderen. Andere klonen met dezelfde ID kunnen het oorspronkelijke object nog nodig hebben. Bij te vroege verwijdering communiceren zij niet meer met Central en moeten zij opnieuw worden geïnstalleerd. Sophos adviseert het gemarkeerde oorspronkelijke object minstens twee weken te behouden, tenzij alle getroffen systemen met zekerheid bekend zijn.

Veilige werkwijze:

  1. Controleer Alert en Events van het getroffen apparaat.
  2. Zoek op de apparaatnaam en vergelijk actieve en oudere records via Last Active.
  3. Controleer groep, policies en producttoewijzing van het opnieuw geregistreerde object.
  4. Verhelp de oorzaak in Deployment, Gold Image of Snapshot.
  5. Verwijder pas wanneer alle systemen met de oude ID bekend zijn en geen ervan er nog mee communiceert.

In niet-persistente VDI-omgevingen kan elke nieuwe kloon of terugkeer naar een Snapshot opnieuw registratie veroorzaken. Extra objecten betekenen dus niet noodzakelijk een nieuwe Deduplication-fout. Bereid het Gold Image voor met de ondersteunde methode in Sophos Central Endpoint voor VDI en Gold Images implementeren.

Ook AWS-instances en Azure-VM’s doorlopen deze detectie. Windows Servers met actieve Server Lockdown en apparaten met dezelfde ID maar verschillende besturingssystemen worden niet automatisch gededupliceerd. Los terugkerende Alerts op bij de image- en registratieoorzaak in plaats van ze met herhaald verwijderen te verbergen.

Belangrijk: Central kan een onbedoelde verwijdering van het gedeelde oorspronkelijke object niet herstellen voor klonen die niet meer communiceren. Dan rest alleen herinstallatie van Sophos Agent.

Herstarts correct interpreteren

Een eerste installatie of de verwijdering van een concurrerend product kan een herstart vereisen. Productupdates hebben die vaak niet direct nodig. Als een apparaat echter maandenlang niet opnieuw is gestart, kunnen twee updatestaten na elkaar elk een herstart vereisen. Sophos adviseert in dat geval ongeveer 20 minuten tussen beide herstartcycli, zodat de eerste update volledig kan worden afgerond.

Oude Windows- en macOS-Alerts worden na 90 dagen uit de detailweergave verwijderd. Een rode Health State kan toch blijven staan totdat de oorzaak is opgelost en de status is gereset. Het ontbreken van de oude Alert alleen bewijst geen herstel.

Maandelijkse operationele controle

Een korte maandelijkse controle voorkomt dat blinde vlekken zich opstapelen:

  1. Filter apparaten zonder actuele activiteit en bepaal de eigenaar.
  2. Behandel Health-problemen op oorzaak, niet alleen kleur.
  3. Controleer Product unassigned, Upgrade available en niet-ondersteunde apparaten.
  4. Verklaar en corrigeer Tamper Protection met status Off.
  5. Ruim computers zonder groep of met verkeerde tags op.
  6. Sluit Update Caches, Message Relays en VDI Golden Images uit van verwijderregels.
  7. Deïnstalleer overbodige apparaten gecontroleerd en verwijder ze daarna.

Veelgestelde vragen

Kan een computer tot meerdere Sophos Central-groepen behoren?

Nee. Een computer kan slechts in één computergroep staan. Aanvullende kenmerken worden met tags vastgelegd.

Herstelt Reset health status een Endpoint?

Nee. De reset verwijdert waarschuwingen, maar ruimt geen bedreiging op en repareert geen software. Als de oorzaak blijft bestaan, verandert de Health State opnieuw.

Deïnstalleert automatische apparaatopschoning Sophos Endpoint?

Verwijdering uit de Central-lijst is niet hetzelfde als gecontroleerde lokale deïnstallatie. Vóór een opschoningsregel moet de lifecycle van de betrokken apparaten vaststaan.