Naar de inhoud
Avanet

Sophos Central Endpoint gestructureerd in gebruik nemen

Sophos Central Endpoint is geen losse installer, maar een Operating Model uit Cloud Tenant, Administrator Access, User- en Device Identities, licenties, Policies, Agent Software, Monitoring en Response. Alleen de Agent verspreiden levert apparaten in Central op, maar nog geen betrouwbare Security Baseline.

1. Account en regio bepalen

Na Account Creation wordt de tenant via Invitation Email geactiveerd. Company Data, Data Region en verantwoordelijke Partner worden gecontroleerd. Data Region beïnvloedt onder meer API Hosts en services en wordt bewust gekozen.

Er zijn minstens twee verantwoordelijke beheerders zodat toegang bij vakantie, vertrek of verloren MFA Device niet van één persoon afhangt.

2. Administrator Access beveiligen

MFA wordt direct ingesteld. Sophos ondersteunt Passkeys en Authenticator Apps met TOTP-codes. Elke beheerder registreert minstens twee onafhankelijke methoden.

Super Admin wordt alleen gebruikt voor Roles, API en vergaande Settings. Dagelijks werk gebeurt met passende Admin, Help Desk, Read-only of Custom Role. Endpoint-specifieke rechten staan in Sophos Central Endpoint-rollen en machtigingen plannen.

Voor Identity Provider, Passkeys, Recovery en Sign-in Rules dient Sophos Central-aanmelding met MFA en IdP beveiligen.

3. Licentie en Agent Mode bepalen

Vóór Rollout wordt bepaald welke Endpoint License actief is en welke Agent Mode bedoeld is:

  • Endpoint voor volledige Endpoint Protection,
  • XDR voor volledige bescherming plus XDR Features,
  • XDR Sensor voor telemetrie naast apart beveiligingsproduct.

XDR Sensor beschermt niet zelf tegen malware. License Expiry en Product Assignment worden vóór Mass Rollout gecontroleerd. Zie Sophos Central Endpoint-licenties begrijpen.

4. Identity Source bepalen

User Policies volgen een persoon, Computer Policies het apparaat. Daarom wordt vroeg bepaald hoe Users en Groups in Central ontstaan:

  • automatisch via Endpoint Sign-ins,
  • handmatig of CSV,
  • uit lokaal Active Directory,
  • uit Microsoft Entra ID.

Meerdere bronnen voor hetzelfde Domain kunnen duplicaten en onverwachte Policy Assignments veroorzaken. Identity Logic wordt vóór Rollout getest.

5. Group- en Policy Model ontwerpen

Weinig begrijpelijke groepen zijn onderhoudbaarder dan een groep per afdeling en uitzondering. Een model omvat:

  • Pilot Devices,
  • productieve Workstations,
  • kritieke Special Devices,
  • tijdelijke Exception Group,
  • Test Devices voor nieuwe Software Levels.

Per Policy Type geldt de eerste passende actieve Policy. Zie Sophos Central Endpoint Policies correct opbouwen.

6. Security Baseline definiëren

Vóór het eerste productieapparaat worden minstens bepaald:

  • Threat Protection en HTTPS Decryption,
  • Application, Peripheral en Web Control,
  • DLP en DNS Protection indien gelicentieerd en nodig,
  • Update Management en Software Packages,
  • Tamper Protection en uitzonderingen,
  • Data Collection, isolatie en Live Response,
  • Alert Email Rules en verantwoordelijkheden.

Nieuwe Control-functies beginnen in Monitor of Pilot Mode. Een uitzondering zonder Owner, reden en Expiry Date hoort niet in de Baseline.

7. Netwerk en platform voorbereiden

Actuele Sophos Domains en Ports worden op werkelijk gebruikte Proxy en Network Firewalls toegestaan. TLS Inspection mag Agent Communication niet met een niet-vertrouwde Certificate Chain breken.

Windows en macOS worden apart getest. Op Macs moeten MDM Profiles en Apple Security Permissions vóór brede Rollout klaarstaan.

8. Installer gecontroleerd verspreiden

Onder My Environment > Installers wordt de juiste tenantgebonden installer geladen. Oude installers kunnen met Expire previous installers onomkeerbaar ongeldig worden gemaakt.

De eerste Rollout bevat weinig representatieve apparaten. Voor Windows zie Sophos Central Endpoint installeren, voor macOS Sophos Central Endpoint installeren.

Automated Rollouts gebruiken gedocumenteerde CLI Parameters, Secure Secret Transfer en duidelijke Logs.

Voor API-gebaseerde inventarisatie of bulkwijzigingen wordt een eigen Service Principal met minimale rol gebruikt. Authenticatie, regionale API-hosts en veilige bulkverwerking staan in Sophos Central Endpoint API veilig automatiseren.

9. Pilot technisch accepteren

Een apparaat is pas succesvol ingevoerd wanneer:

  1. Lokale Endpoint Status gezond is.
  2. Apparaat in juiste tenant en Group verschijnt.
  3. Agent Mode en Components met licentie overeenkomen.
  4. Bedoelde Policies effectief zijn.
  5. Last Active en Events actualiseren.
  6. Test Detection, Web, Application of Peripheral Event verschijnt.
  7. Update, Restart en Uninstall in Pilot zijn getest.
  8. Alert Email en Response Responsibility werken.

De veilige EICAR-, Reputation-, MTD- en Web-tests worden uitgelegd in Sophos Endpoint-beveiligingsfuncties veilig testen.

10. Operatie en Ownership inrichten

Vóór brede Rollout zijn vaste verantwoordelijkheden nodig:

  • Wie behandelt High Alerts en Outbreaks?
  • Wie keurt uitzonderingen goed en wanneer verlopen ze?
  • Wie controleert Account Health, inactive devices en licenties?
  • Wie beheert Update Rings en Maintenance Windows?
  • Wie mag Live Response of AI Features gebruiken?
  • Welke data mogen in Central en Support Packages worden verwerkt?

De actuele Central-interface bundelt apparaten onder My Environment, producten onder My Products en Global Settings via het tandwiel. Sophos Help biedt Search, contextuele resources en interactieve guides.

Sophos wijzigt Navigation en Feature Names regelmatig. Runbooks documenteren daarom ook functienamen en zoektermen, niet alleen screenshots.

Veelgestelde vragen

Kan Sophos Endpoint eerst worden uitgerold en Policies later gepland?

Technisch ja, operationeel riskant. Zonder voorbereide Baseline, Groups en Alert Process kunnen apparaten verkeerde Settings krijgen of Events genereren waarvoor niemand verantwoordelijk is.

Wanneer is de Pilot Phase afgerond?

Wanneer Installation, Agent Mode, Policies, Protection Tests, Updates, Alerts, Response en Removal op representatieve Windows- en macOS-apparaten traceerbaar werken.