Naar de inhoud
Avanet

Sophos Fusion Endpoint installeren (macOS)

Sophos Fusion Endpoint beschermt een Mac pas volledig wanneer niet alleen de agent is geïnstalleerd, maar ook de door macOS vereiste extensies en privacymachtigingen zijn verleend. Deze handleiding behandelt de handmatige installatie, legt de keuze van de juiste installer uit en laat zien hoe de beveiliging daarna kan worden gecontroleerd.

Volg voor het volledige platformoverstijgende traject, inclusief planning, vereisten en uitrolvolgorde, het onboardingstraject voor Sophos Endpoint.

Belangrijk: Een volledige Sophos Endpoint-installatie mag niet naast een ander antivirusproduct worden gebruikt. De afzonderlijke XDR Sensor vormt de uitzondering: deze is bedoeld voor gebruik naast bestaande antivirussoftware van derden, maar biedt zelf geen malwarebescherming.

Voor de installatie

Voor de download moeten de volgende voorwaarden zijn gecontroleerd:

Bij een overstap vanaf een andere endpointoplossing is het verstandig om de verwijdering daarvan eerst op enkele Macs te testen. Zo kan worden gecontroleerd of oude systeem- of netwerkextensies achterblijven en de nieuwe agent hinderen.

Controleer vóór de installatie in de door Sophos bijgehouden supportmatrix welke macOS- en agentversies momenteel worden ondersteund. Het gekoppelde lifecycle-artikel legt uit hoe u deze dynamische vereisten beoordeelt; deze handleiding neemt bewust geen vaste matrix over, omdat die onafhankelijk van de installatieprocedure verandert.

De juiste macOS-installer downloaden

  1. Aanmelden bij Sophos Fusion Admin via fusion.sophos.com.
  2. My Environment > Installers openen.
  3. Onder Endpoint de juiste macOS-installer selecteren.
  4. SophosInstall.zip downloaden.

Sophos Fusion biedt verschillende varianten:

  • Download Complete macOS Installer: Installeert de endpointproducten die door de licenties van het Central-account worden gedekt.
  • Choose Components: Maakt een installer met uitsluitend de geselecteerde onderdelen. Dit is nuttig wanneer bijvoorbeeld Device Encryption of ZTNA niet op deze Mac moet worden geïnstalleerd.
  • XDR Sensor Installers: Installeert alleen de XDR Sensor voor detectie en onderzoek naast bestaande antivirussoftware van derden. Hiervoor is een licentie met XDR-functionaliteit nodig; raadpleeg de systeemvereisten voor de momenteel ondersteunde macOS-versie. Deze sensor vervangt geen antivirussoftware.

Voor een normale werkplek die volledig door Sophos wordt beveiligd, is de complete installer doorgaans de juiste keuze. Choose Components is bedoeld voor situaties waarin de gewenste productcombinatie bewust afwijkt van de beschikbare licenties.

Sophos Endpoint handmatig installeren

Vanaf macOS Monterey 12.4 moet SophosInstall.zip vóór het uitpakken vanuit Downloads, Documents of het bureaublad naar de persoonlijke thuismap worden verplaatst. Anders kan de installer de werkbestanden niet correct aanmaken en mislukt de installatie.

Een mogelijke doelmap is:

~/SophosInstall

Daarna:

  1. Het ZIP-bestand uitpakken in de doelmap.
  2. Sophos Installer.app starten.
  3. De beheerdersaanmelding bevestigen.
  4. De installatie volledig afronden.
  5. De door macOS gevraagde Sophos-extensies en -machtigingen verlenen.

De installer downloadt aanvullende onderdelen uit Sophos Fusion. Alleen een succesvol gestarte installatiewizard bewijst daarom nog niet dat de Mac volledig is beveiligd.

Installer vóór een uitzondering verifiëren

Controleer Apple-notarisatie en ondertekening voordat een quarantaineattribuut wordt verwijderd of een installer in softwaredistributie wordt opgenomen:

spctl -a -t exec -vv ~/SophosInstall/Sophos\ Installer.app
codesign -vvvd ~/SophosInstall/Sophos\ Installer.app

spctl moet de installer als geaccepteerde Notarized Developer ID melden. codesign moet bevestigen dat het bundle op schijf geldig is en aan zijn Designated Requirement voldoet. In de uitgebreide uitvoer hoort de ondertekeningsketen bij Developer ID Application: Sophos (2H5GFH3774), de Apple Developer ID Certification Authority en Apple Root CA. Een afwijkend of afgewezen resultaat wordt niet met een Gatekeeper-bypass omzeild; download in plaats daarvan een nieuwe installer rechtstreeks uit de eigen Central-tenant.

Installatie via Terminal

Voor een installatie zonder gebruikersinteractie van Sophos Anti-Virus en Intercept X kan de uitgepakte installer via Terminal worden uitgevoerd:

cd ~/SophosInstall
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --products antivirus intercept \
  --quiet

--products antivirus intercept bepaalt welke beveiligingsonderdelen worden geïnstalleerd. --quiet verbergt het installatiedialoogvenster, maar vervangt de vereiste macOS-machtigingen niet. Voor een uitrol moeten productnamen en opties eerst met een actuele installer op een testapparaat worden gecontroleerd.

Wanneer de Mac tijdens de installatie direct aan een Central-apparaatgroep moet worden toegewezen, kan die groep worden meegegeven:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --products antivirus intercept \
  --devicegroup Firma\\Macs \
  --quiet

In dit voorbeeld is Firma\Macs een bestaande Central-subgroep. De dubbele backslash zorgt ervoor dat de shell het groepspad correct aan de installer doorgeeft.

Wanneer macOS de installer blokkeert

Quarantaine, App Translocation en Folder Insecurity vereisen duidelijke veiligheidsgrenzen. Het macOS-runbook voor probleemoplossing leidt de diagnose en legt uit wanneer u zonder algemene machtigingswijzigingen moet pauzeren en escaleren.

Meldt de installer een afwijkende systeembrede umask, stel dan niet zomaar een willekeurige waarde in. Een systeembrede umask beïnvloedt alle bestanden die systeemaccounts maken en kan beveiliging en toepassingen beschadigen. Vergelijk na een back-up de verantwoordelijke LaunchDaemon-configuratie met de geldende macOS-baseline; alleen een beheerder die de impact op het hele apparaat heeft beoordeeld mag deze verwijderen of corrigeren.

macOS-machtigingen verlenen

Afhankelijk van de productomvang heeft Sophos een Security Extension, een Network Extension, toestemming voor de proxy of het Web Content Filter, Full Disk Access en meldingen nodig. Als een goedkeuring ontbreekt, kan de agent geïnstalleerd en zichtbaar zijn in Central terwijl een beveiligingsfunctie niet werkt of waarschuwingen onopgemerkt blijven.

Sophos toont een melding zodra een machtiging ontbreekt. Open System Settings opent de juiste macOS-instelling; sluit de melding pas nadat de machtiging is verleend en in Self Help is gecontroleerd.

De precieze weergave verschilt per macOS-versie:

  • macOS 14 en ouder: De Sophos-systeemextensies worden toegestaan onder Privacy & Security.
  • macOS 15: System Settings > General > Login Items & Extensions openen. Onder Endpoint Security Extensions de Sophos Detection.app en onder Network Extensions de Sophos Network Extension.app activeren.
  • macOS 26: Activeer op dezelfde plaats onder By App de Security Extension van Sophos Detection en de Network Extension van Sophos Network Extension.

Nadat de Network Extension is geactiveerd, vraagt macOS of Sophos Network Extension als netwerkproxy mag worden toegestaan. Dit dialoogvenster moet met Allow worden bevestigd, zodat scan- en webbeveiliging volledig werken.

Keur ook het verzoek voor Web Content Filter goed en sta Sophos-meldingen toe. Het filter hoort bij webbeveiliging; meldingen maken beveiligings- en machtigingswaarschuwingen zichtbaar. Verschijnt een verzoek niet, maak dan geen algemene macOS-uitzondering, maar zoek de ontbrekende vermelding via Self Help.

Full Disk Access kan het betrouwbaarst via Sophos Endpoint worden gecontroleerd en verleend:

Sophos Endpoint > About > Open Endpoint Self Help Tool > Prerequisites

Onder Prerequisites toont Sophos welke machtiging ontbreekt en opent de juiste macOS-instelling. De vereiste vermeldingen kunnen veranderen met de agent en het licentieniveau. Daarom is deze controle betrouwbaarder dan een statische lijst.

Sophos Service Manager controleert deze machtigingen automatisch ongeveer elke 30 minuten. Na een handmatige toestemming kan een herstart van Sophos Service Manager de controle vervroegen; de nieuwe status verschijnt na ongeveer 30 seconden.

Installatie en beveiliging controleren

Na de installatie moeten drie niveaus worden gecontroleerd:

  1. Lokaal: Onder Endpoint Self Help > Prerequisites ontbreken geen machtigingen.
  2. Sophos Fusion: Onder My Environment > Computers & Servers wordt de Mac weergegeven met actuele Central-communicatie en zonder rode Health-status.
  3. Beveiligingsomvang: Op de detailpagina van het apparaat zijn de verwachte producten en beleidsregels actief.

De acceptatie is pas klaar als alle drie niveaus kloppen. Een groene Central-status bewijst op zichzelf niet dat macOS alle lokale goedkeuringen heeft verleend; een foutloos lokaal Self Help-resultaat bewijst evenmin actuele communicatie met Central. Noteer op een pilotapparaat de installervariant, agentversie en het tijdstip van de geslaagde controle voordat u breder uitrolt.

Een apparaat mag niet voortijdig uit Sophos Fusion worden verwijderd. Het verwijderen van het Central-object verwijdert de agent niet, maar kan de normale toegang tot het apparaatspecifieke wachtwoord voor Tamper Protection bemoeilijken. Schakel daarom eerst Tamper Protection gecontroleerd uit en verwijder daarna de agent.

Als de Mac al uit Central is verwijderd, registreert opnieuw uitvoeren van de Installer de bestaande installatie niet eenvoudig opnieuw. De Installer behandelt die als Upgrade en behoudt de oude apparaatidentiteit. Voor Endpoint 2024.1 en nieuwer adviseert Sophos volledige verwijdering en herinstallatie. Oudere instructies die het alleen-lezen Sophos-item uit Keychain verwijderen en interne registratiecommando’s gebruiken, gelden niet voor deze versies.

De volledige ondersteunde verwijderingsprocedure staat in Sophos Fusion Endpoint op macOS verwijderen.

Sophos Fusion registreert aangemelde gebruikers doorgaans automatisch. Een handmatige gebruikers- of licentietoewijzing is vooral nodig wanneer verschillende lokale aanmeldnamen dubbele gebruikersobjecten hebben gemaakt.

Functies die later worden geïnstalleerd, kunnen afzonderlijk worden beheerd. Het artikel Sophos Endpoint-functies installeren of verwijderen legt dit proces uit.

Meerdere Macs via MDM uitrollen

Bij meerdere Macs horen machtigingen, het Web Content Filter en meldingen niet per apparaat te worden goedgekeurd. De aparte MDM-handleiding behandelt de actuele Sophos-profielen, de volgorde van profiel en installatieprogramma en de acceptatiecontrole voor een pilotgroep.

Typische installatieproblemen

Als installatie, Central-registratie, configuratie, machtigingen of updates niet worden voltooid, gaat u naar het runbook voor Sophos Endpoint-problemen op macOS. Daar staan geblokkeerde installers, netwerk- en proxyfouten, onvolledige machtigingen, herinstallatiebeslissingen en escalatie. Zo blijven reparaties gescheiden van het normale installatie- en acceptatiepad.

Policytimestamps, de System-pagina en procesrollen interpreteren

De Policy-pagina toont de laatste ontvangst van een Central-policy en wordt automatisch bijgewerkt. Wijzig voor een gecontroleerde test een werkelijk toegewezen instelling minimaal, sla op en controleer na ongeveer 30 seconden opnieuw. Onderzoek eerst Management Communication als de timestamp niet verandert. Een onbekende policy-afkorting van drie letters betekent dat Self Help het ontvangen type niet kent; dit is geen reden om willekeurig andere policies te wijzigen.

De System-pagina bevat alleen inventaris en beïnvloedt Health State niet. Central neemt standaard de macOS-computernaam uit Sharing; zonder directorybinding kan de lokale computernaam als gebruikersdomein verschijnen. Stel andere namen alleen in via gedocumenteerde installer-overrides en controleer daarna op nieuwe of dubbele apparaatobjecten.

Beoordeel bij procesdiagnose rollen, niet alleen namen: SophosServiceManager bewaakt Agent-componenten, SophosMcsAgentD communiceert met Central, SophosUpdater werkt bij, Sophos Network Extension verwerkt netwerkinterceptie, SophosCryptoGuard beschermt tegen Ransomware, SophosOSQuery en SophosLiveQuery leveren querydata en SophosLiveResponse verzorgt de bevoorrechte sessie. Encryptie gebruikt eigen processen onder de aangemelde gebruiker en _sophosencryption. Een ontbrekend proces is alleen fout als de bijbehorende gelicentieerde functie geïnstalleerd en actief hoort te zijn.

Captive portal op openbare wifi

Als de aanmeldpagina van hotel-, vliegtuig- of gastwifi niet verschijnt, kan Endpoint Self Help > Captive Portal Mode netwerkinterceptie maximaal vijf minuten onderbreken. De modus eindigt eerder bij handmatig uitschakelen en vereist geen Tamper Protection-wachtwoord. Gebruik hem alleen voor portalaanmelding en controleer daarna bescherming en verbinding. Sophos meldt sinds begin 2024 geen nieuwe gevallen van het historische Apple-probleem, maar houdt de modus als beperkte hulp beschikbaar.

Bestanden op SMB-shares blijven vergrendeld

Als bestanden die een Mac opent tijdelijk vergrendeld blijven op een SMB-share, leg dan Agent-versie, pad, toepassing en duur vast. Alleen een On-Access-uitsluiting verandert het gedrag niet noodzakelijk. Sophos documenteert als beperkte workaround hetzelfde netwerkpad in zowel On-Access- als CryptoGuard- of Ransomware-uitsluitingen. Daarmee vallen twee beveiligingslagen weg; beoordeel daarom share, schrijfrechten en serverbescherming. Real-time Scanning - Network globaal uitschakelen is breder en niet de voorkeur.

Reset summary wist alleen de lokale detectieteller. Het verwijdert geen Malware, Central Events of Incident History. Gebruik het pas na technische oplossing, zodat een lege lokale weergave niet met een opgelost incident wordt verward.

Er is al andere antivirussoftware geïnstalleerd

Voor volledige Sophos-beveiliging moet de bestaande antivirussoftware gecontroleerd worden gemigreerd en verwijderd. Als de bestaande beveiliging bewust behouden blijft, is alleen de afzonderlijke XDR Sensor voor deze combinatie bedoeld. Omdat deze geen eigen malwarebescherming biedt, moet de antivirussoftware van derden actief en gezond blijven.

Het lokale account _Sophos verschijnt

De Installer maakt het beperkte serviceaccount _Sophos aan. Het heeft geen interactieve Login Shell, behoort niet tot de normale gebruikersgroep en voert Sophos-processen uit met minder rechten dan root. Het is dus geen onbekende gebruiker en mag niet worden verwijderd. De Agent bewaart of gebruikt het automatisch gegenereerde wachtwoord niet voor aanmelding.

Veelgestelde vragen

Waarom is de Mac zichtbaar in Central, maar blijft de beveiligingsstatus rood?

De installatie en de beveiligingsgoedkeuringen van Apple staan los van elkaar. Controleer in Endpoint Self Help welke machtigingen voor System Extensions, Network Extensions en Full Disk Access ontbreken.

Kan Sophos Endpoint naast andere antivirussoftware geïnstalleerd blijven?

Voor deze combinatie is de XDR Sensor bedoeld. Deze biedt zelf geen malwarebescherming, dus het product van derden moet actief en gezond blijven.