Sophos Central Endpoint gestructureerd in gebruik nemen
Sophos Central Endpoint is geen losse installer, maar een Operating Model uit Cloud Tenant, Administrator Access, User- en Device Identities, licenties, Policies, Agent Software, Monitoring en Response. Alleen de Agent verspreiden levert apparaten in Central op, maar nog geen betrouwbare Security Baseline.
1. Account en regio bepalen
Na Account Creation wordt de tenant via Invitation Email geactiveerd. Company Data, Data Region en verantwoordelijke Partner worden gecontroleerd. Data Region beïnvloedt onder meer API Hosts en services en wordt bewust gekozen.
Er zijn minstens twee verantwoordelijke beheerders zodat toegang bij vakantie, vertrek of verloren MFA Device niet van één persoon afhangt.
2. Administrator Access beveiligen
MFA wordt direct ingesteld. Sophos ondersteunt Passkeys en Authenticator Apps met TOTP-codes. Elke beheerder registreert minstens twee onafhankelijke methoden.
Super Admin wordt alleen gebruikt voor Roles, API en vergaande Settings. Dagelijks werk gebeurt met passende Admin, Help Desk, Read-only of Custom Role. Endpoint-specifieke rechten staan in Sophos Central Endpoint-rollen en machtigingen plannen.
Voor Identity Provider, Passkeys, Recovery en Sign-in Rules dient Sophos Central-aanmelding met MFA en IdP beveiligen.
3. Licentie en Agent Mode bepalen
Vóór Rollout wordt bepaald welke Endpoint License actief is en welke Agent Mode bedoeld is:
Endpointvoor volledige Endpoint Protection,XDRvoor volledige bescherming plus XDR Features,XDR Sensorvoor telemetrie naast apart beveiligingsproduct.
XDR Sensor beschermt niet zelf tegen malware. License Expiry en Product Assignment worden vóór Mass Rollout gecontroleerd. Zie Sophos Central Endpoint-licenties begrijpen.
4. Identity Source bepalen
User Policies volgen een persoon, Computer Policies het apparaat. Daarom wordt vroeg bepaald hoe Users en Groups in Central ontstaan:
- automatisch via Endpoint Sign-ins,
- handmatig of CSV,
- uit lokaal Active Directory,
- uit Microsoft Entra ID.
Meerdere bronnen voor hetzelfde Domain kunnen duplicaten en onverwachte Policy Assignments veroorzaken. Identity Logic wordt vóór Rollout getest.
5. Group- en Policy Model ontwerpen
Weinig begrijpelijke groepen zijn onderhoudbaarder dan een groep per afdeling en uitzondering. Een model omvat:
- Pilot Devices,
- productieve Workstations,
- kritieke Special Devices,
- tijdelijke Exception Group,
- Test Devices voor nieuwe Software Levels.
Per Policy Type geldt de eerste passende actieve Policy. Zie Sophos Central Endpoint Policies correct opbouwen.
6. Security Baseline definiëren
Vóór het eerste productieapparaat worden minstens bepaald:
- Threat Protection en HTTPS Decryption,
- Application, Peripheral en Web Control,
- DLP en DNS Protection indien gelicentieerd en nodig,
- Update Management en Software Packages,
- Tamper Protection en uitzonderingen,
- Data Collection, isolatie en Live Response,
- Alert Email Rules en verantwoordelijkheden.
Nieuwe Control-functies beginnen in Monitor of Pilot Mode. Een uitzondering zonder Owner, reden en Expiry Date hoort niet in de Baseline.
7. Netwerk en platform voorbereiden
Actuele Sophos Domains en Ports worden op werkelijk gebruikte Proxy en Network Firewalls toegestaan. TLS Inspection mag Agent Communication niet met een niet-vertrouwde Certificate Chain breken.
Windows en macOS worden apart getest. Op Macs moeten MDM Profiles en Apple Security Permissions vóór brede Rollout klaarstaan.
8. Installer gecontroleerd verspreiden
Onder My Environment > Installers wordt de juiste tenantgebonden installer geladen. Oude installers kunnen met Expire previous installers onomkeerbaar ongeldig worden gemaakt.
De eerste Rollout bevat weinig representatieve apparaten. Voor Windows zie Sophos Central Endpoint installeren, voor macOS Sophos Central Endpoint installeren.
Automated Rollouts gebruiken gedocumenteerde CLI Parameters, Secure Secret Transfer en duidelijke Logs.
Voor API-gebaseerde inventarisatie of bulkwijzigingen wordt een eigen Service Principal met minimale rol gebruikt. Authenticatie, regionale API-hosts en veilige bulkverwerking staan in Sophos Central Endpoint API veilig automatiseren.
9. Pilot technisch accepteren
Een apparaat is pas succesvol ingevoerd wanneer:
- Lokale Endpoint Status gezond is.
- Apparaat in juiste tenant en Group verschijnt.
- Agent Mode en Components met licentie overeenkomen.
- Bedoelde Policies effectief zijn.
- Last Active en Events actualiseren.
- Test Detection, Web, Application of Peripheral Event verschijnt.
- Update, Restart en Uninstall in Pilot zijn getest.
- Alert Email en Response Responsibility werken.
De veilige EICAR-, Reputation-, MTD- en Web-tests worden uitgelegd in Sophos Endpoint-beveiligingsfuncties veilig testen.
10. Operatie en Ownership inrichten
Vóór brede Rollout zijn vaste verantwoordelijkheden nodig:
- Wie behandelt High Alerts en Outbreaks?
- Wie keurt uitzonderingen goed en wanneer verlopen ze?
- Wie controleert Account Health, inactive devices en licenties?
- Wie beheert Update Rings en Maintenance Windows?
- Wie mag Live Response of AI Features gebruiken?
- Welke data mogen in Central en Support Packages worden verwerkt?
Navigatie en Help
De actuele Central-interface bundelt apparaten onder My Environment, producten onder My Products en Global Settings via het tandwiel. Sophos Help biedt Search, contextuele resources en interactieve guides.
Sophos wijzigt Navigation en Feature Names regelmatig. Runbooks documenteren daarom ook functienamen en zoektermen, niet alleen screenshots.