Sophos Endpoint-scans plannen en troubleshooten
Real-time Scanning controleert bestanden bij lezen, schrijven of hernoemen. Een geplande of handmatig gestarte scan onderzoekt daarentegen een gedefinieerde verzameling. Deze controles vervangen elkaar niet: slapende malware op een schijf wordt mogelijk nooit geopend en een bestand kan zijn opgeslagen voordat de passende detectie beschikbaar was.
Een scan wordt desondanks niet automatisch dagelijks over alle schijven uitgevoerd. Scope, tijdstip en diepte moeten bij het apparaat passen, anders veroorzaakt de extra controle veel I/O, lange runtimes en onnodige verstoring.
Het juiste scantype kiezen
Een Quick Scan concentreert zich op vaak misbruikte en actieve gebieden, zoals draaiende processen, opstartitems, geheugen en bootinformatie. Hij is geschikt als snelle eerste controle, maar vormt geen volledige schijfinventarisatie.
Een Full Scan, oftewel een scan van de hele computer, onderzoekt aanzienlijk meer bestanden. Een gerichte bestands-, map- of schijfscan is zinvol als de verdachte locatie al is afgebakend. On-demand scans gebruiken dezelfde scan-engine als real-time protection, maar verschillen in de gekozen scope.
Voor geautomatiseerde of nauwkeurig afgebakende Windows-controles biedt de Sophos Endpoint Scan CLI bovendien exitcodes en JSON-output.
Geplande scans als policy beheren
Scheduled Scanning wordt geconfigureerd in de effectieve Threat Protection Policy. Wijs de policy toe aan een duidelijk afgebakende computergroep en stel een lokale starttijd en onderhoudsvenster in. Een apparaat dat op het geplande tijdstip uitstaat, haalt de scan later niet automatisch in.
Met actieve Real-time Scanning is een geplande scan niet per definitie nodig. Gebruik deze gericht voor oudere, zelden geopende bestanden of een onderzoek. Background Scanning is alleen beschikbaar op Windows-computers; deze platformgrens hoort bij de afweging of een extra planning zinvol is.
Beoordeel voor mobiele apparaten meerdere realistische onlinevensters of een apart RMM-runbook. Scan all files, Archive Scanning en Deep Scanning vergroten dekking en runtime aanzienlijk. Activeer ze niet tegelijk voor alle apparaten zonder een representatieve pilot met grote profielen, ontwikkelaarsbestanden en trage opslag.
Runtime realistisch beoordelen
De duur hangt vooral af van het gebruikte datavolume, bestandstypen, het aandeel archieven, schijfdoorvoer en beschikbare CPU. Sophos-scantaken draaien met lage prioriteit, waardoor een druk apparaat langzamer scant. Een archief van 100 MB kan na uitpakken een veelvoud aan gegevens opleveren, terwijl veel gewone tekstbestanden standaard niet dezelfde scaninspanning vragen.
Major- en VDL-updates kunnen een geplande scan onderbreken door een service te herstarten. IDE-only threat updates doen dit niet. Vergelijk bij een trage of afgebroken scan daarom policy, updatetijdstip, SophosScanCoordinator.log, schijf-I/O en systeembelasting uit dezelfde periode.
Wijzig slechts één optie in een pilotgroep, zodat het effect meetbaar blijft. Archive Scanning of Scan all files wereldwijd uitschakelen omdat één ontwikkelwerkstation traag was, is geen betrouwbare correctie.
Als Quick Scan of Scheduled Scan niet start
Maak eerst onderscheid tussen policy-, Coordinator- en File Scanner-fouten:
- Controleer de effectieve Threat Protection Policy en het laatste Central-contact.
- Controleer de lokale Health State en geïnstalleerde Core Agent-versie.
- Zoek in
SophosScanCoordinator.lognaar de eerste fout op het starttijdstip. - Verifieer de Sophos File Scanner-service en het workerproces.
- Beslis pas na identificatie van de oorzaak over update, herstart, ACL-correctie of support.
Een historisch probleem in de FTS 2025.2.1-lijn liet Quick Scans stoppen met The file cannot be accessed by the system (1920). Dit is opgelost in FTS 2025.2.1 MR2. Werk op een getroffen package eerst bij naar een actuele ondersteunde Maintenance-versie. Ook een ouder Core Agent 2023.1-probleem met Google Drive File Stream of RamDisk is destijds met een Maintenance Release opgelost; verouderde package tokens horen niet in een huidig runbook.
Sophos File Scanner-service draait, maar start geen worker
De Windows-service kan actief lijken terwijl het werkelijke File Scanner-proces niet start. De locatie van scannerlogs verschilt tussen actuele Core Agent-versies, Legacy-versies en oudere moderne versies. Een gedocumenteerde oorzaak is het ontbreken van rechten voor LOCAL SERVICE op registersleutels die Sophos gebruikt.
Geef registry-ACL’s niet algemeen Full Control. Controleer eerst of logsignatuur, getroffen sleutels en bestaande overerving exact overeenkomen met de actuele Sophos KBA. Exporteer sleutels en ACL’s vóór een wijziging. Geef daarna LOCAL SERVICE alleen op de gedocumenteerde sleutel en subkeys de vereiste rechten, herstart het apparaat en werk de agent bij.
Rode Health State door Cryptographic Services
Een andere oorzaak is een geharde GPO voor Windows Cryptographic Services. Als deze het recht Query status voor NT AUTHORITY\SERVICE verwijdert, kan Sophos File Scanner de status van CryptSvc niet opvragen en start deze niet.
Voer de correctie uit bij de beheerde GPO-bron onder Computer Configuration > Policies > Windows Settings > Security Settings > System Services > Cryptographic Services. Geef NT AUTHORITY\SERVICE specifiek Query status. Controleer File Scanner opnieuw na gpupdate of de normale policy-refresh. Lokale ACL-wijzigingen helpen niet zolang de GPO ze blijft overschrijven.
Na de scan
Een succesvolle scan zonder detectie is een goed signaal, maar geen volledige incidentafsluiting. Beoordeel ontoegankelijke of versleutelde bestanden, effectieve exclusions en een ontbrekende Live Protection-verbinding afzonderlijk. Volg bij een detectie het Threat Cleanup-runbook in plaats van automatisch een exclusion te maken.