De Sophos Fusion-apparaatinventaris beheren
De Sophos Fusion-apparaatinventaris (voorheen Sophos Central) staat onder My Environment > Computers & Servers. Deze weergave combineert beveiligde computers en servers, toont standaard ook apparaten die langer dan 30 dagen inactief zijn en ondersteunt gecombineerde filters. Daardoor is het een bruikbare operationele werklijst, zolang een oude tijdstempel niet als bewijs van afvoer wordt gezien.
Snelle werkwijze: beperk eerst de inventaris met Filters en beoordeel daarna Name, Last Active, Health, Tamper protection, Agent mode status, Agent mode installed en productkolommen samen. Voer wijzigingen op enkele pilotapparaten uit en controleer ze in dezelfde weergave. Gebruik Delete pas nadat offboarding is bevestigd.
Welke apparaten in de weergave staan
My Environment > Computers & Servers bevat computers en servers. Mobiele apparaten worden apart beheerd onder My Environment > Mobile Devices. De gezamenlijke lijst vervangt geleidelijk de losse lijsten in de productmenu’s.
Een Sophos Fusion-record is niet het fysieke apparaat, maar de laatst verwerkte identiteit en telemetrie. Zie voor Endpoint-specifieke groepen, Policies, duplicaten en automatische opschoning Sophos Central Endpoint-apparaten en groepen beheren.
Edit tamper protection vereist dat Tamper Protection globaal actief is en dat de beheerder Super Admin, Admin of een passende Custom Role heeft. Houd rechten beperkt volgens Sophos Fusion-beheerdersrollen.
De inventarislijst juist interpreteren
Met het pictogram Column selector toont men de benodigde kolommen; Name kan niet worden verborgen. De keuze blijft tot het einde van de sessie staan. Een bookmark van de aangepaste pagina-URL kan haar voor het volgende bezoek bewaren.
Deze waarden beantwoorden verschillende vragen:
- Last Active is het laatste contact met Sophos Fusion. Online heeft een groene stip; bij inactiviteit staat het laatste tijdstip.
- Health is de beveiligingsstatus. Groen bewijst niet dat eigenaar, softwareomvang en inventarisgegevens kloppen.
- Tamper protection is On, Off of Not applicable; dit laatste betekent dat het besturingssysteem de functie niet ondersteunt.
- Agent mode status toont Product unassigned, Upgrade available, Installed of Not supported; Agent mode installed toont de geïnstalleerde omvang Endpoint, XDR of XDR Sensor. XDR Sensor biedt detectie en response, maar geen Sophos-malwarebeveiliging.
- MDR managed, Encryption en ZTNA tonen of een functie beheerd, geïnstalleerd, niet toegewezen of niet ondersteund is.
- Group, Tags, Last user, besturingssysteem, serienummer en IP-adressen koppelen het record aan een eigenaar en levenscyclus.
Een klik op de apparaatnaam opent, afhankelijk van de tenant, eerst een zijpaneel. Via het pictogram Open in new tab opent de volledige pagina met Summary, Security Status, Events en apparaatafhankelijke tabbladen. Het nieuwe zijpaneel wordt geleidelijk uitgerold en is nog niet in elke tenant beschikbaar.
Server: Summary controleren en naar de richtlijn gaan
Open voor een specifieke server My Environment > Computers & Servers of My Products > Server > Servers, selecteer de servernaam en open Summary op de volledige detailpagina. Welke secties en acties zichtbaar zijn, hangt af van de licentie, ingeschakelde functies en soms het besturingssysteem. De balk bovenaan toont beveiligingswaarschuwingen; de Health-waarde daar kan afwijken van die in de gezamenlijke apparatenlijst. Recent Events toont slechts een selectie: open Events voor de volledige controle.
Leg in Agent Summary voor de inventariscontrole Last Sophos Fusion Activity, Last Agent Update, MDR managed, Assigned Products met Software (Endpoint, XDR of XDR Sensor) en Versions, het IPv4-/IPv6-adres, het besturingssysteem, Group, Tamper Protection en Lockdown Status vast. Update Now kan een agentupdate starten; Change group wijzigt het lidmaatschap van de server in zijn ene servergroep. Gebruik beide pas na controle van respectievelijk het onderhoudsvenster en de beoogde policies: een groepswijziging kan ook andere effectieve richtlijnen veranderen.
Verwar de afzonderlijke Summary-secties niet met Agent Summary: Update Cache and Message Relay Status verschijnt bij gebruik van Update Caches of Message Relays en toont, afhankelijk van de rol, de status van de server als cache/relay of gegevens over een elders ingestelde cache/relay. Windows Firewall toont op Windows onder meer het gebruik van groepsbeleid, actieve netwerkprofielen en andere geregistreerde actieve firewalls. De zichtbare secties hangen af van de server en zijn configuratie.
Onder Actions zijn afhankelijk van de server en de rechten onder meer Scan en Lock Down (beide niet bij XDR Sensor), Diagnose, Reset health status, Delete, isolatie, Adaptive Attack Protection en Live Response beschikbaar; niet elke optie werkt op Linux. Reset health status herstelt noch de agent noch een dreiging. Delete verwijdert het serverrecord uit Sophos Fusion; Sophos raadt aan de software vooraf te deïnstalleren. Bij het voor Windows vanaf Core Agent 2023.2 gedocumenteerde gedrag kan verwijdering Tamper Protection uitschakelen, geïnstalleerde beveiligingscomponenten verwijderen en de bescherming beëindigen. Als de Sophos Endpoint Agent daarna nog aanwezig is, moet deze voor een volledige verwijdering apart worden gedeïnstalleerd. Veralgemeen dit niet naar andere server- of agentconfiguraties. Lock Down en Unlock betreffen de oudere Server Lockdown-status en zijn geen bevestigde migratie naar Unauthorized File Protection of instructie om Lockdown te verwijderen. Documenteer uitsluitend de status en raadpleeg voor een eventuele omschakeling de inventarisatie- en beslissingshulp voor Lockdown en UFP.
Summary toont niet welke policy effectief is: Ga op dezelfde server naar het tabblad Policies en vergelijk per Type de weergegeven richtlijnnaam met de verwachte serverpolicy. Controleer bij afwijkingen de doelgroep, activering en prioriteit onder My Products > Server > Policies; de werkwijze voor servergroepen en richtlijnen beschrijft hoe u dit per host verifieert. Een klik op een policynaam opent de gedeelde richtlijn: een wijziging daarin kan alle toegewezen servers raken. Ook een overeenkomende naam bewijst op zichzelf niet dat de host daadwerkelijk beschermd is.
Een controleerbare werklijst maken
- Open My Environment > Computers & Servers.
- Toon via Column selector ten minste Last Active, Health, Tamper protection, Agent mode status, Agent mode installed, Group en de gelicentieerde productkolommen.
- Open Filters en combineer de benodigde criteria.
- Kies Apply. Het getal naast het filtericoon toont actieve filters; Reset to defaults wist ze.
- Open afwijkende apparaten afzonderlijk en controleer details en Events voordat u handelt.
Praktische, afzonderlijke werksets zijn bijvoorbeeld:
- Last Active met een passende periode en Device type op Computer of Server om inactieve systemen per levenscyclus te beoordelen;
- Tamper protection: Off om onderbouwde uitzonderingen van verkeerde configuraties te onderscheiden;
- Agent mode status: Product unassigned of Upgrade available om onvolledige softwaretoewijzingen te vinden;
- Tags: Only devices with no tags om nog niet geclassificeerde apparaten te vinden;
- Last OS update met een leeftijdscategorie die bij het patchproces past om vervolgcontroles te starten.
Vrij zoeken werkt op apparaatnaam, besturingssysteem, IP-adres, laatste gebruiker, tags of groepen en is beperkt tot 256 tekens. Voor serienummers is er een eigen filter. Een resultaat is alleen een werklijst: verwijder een oud laptoprecord pas na bevestiging door eigenaar, assetsysteem of offboardingticket.
Wijzigingen beheerst uitvoeren
Tags beheren
Selecteer apparaten, open Actions > Manage tags, voer Tag name en eventueel Tag value in en voeg de tag via het toevoegpictogram toe. Controleer de wijzigingen met Next en voer ze met Start job uit. Volg de opdracht onder Jobs running en controleer daarna de tags op het apparaat. Per apparaat zijn maximaal 15 tags toegestaan en maximaal vijf tags kunnen in de lijst worden vastgezet.
Een vast schema zoals site=zuerich, owner=finance of lifecycle=pilot is beter dan wisselende vrije tekst. Filter na afloop van de opdracht op naam en waarde en controleer of precies de verwachte apparaten verschijnen. Verwijder een foutief toegewezen tag opnieuw via Actions > Manage tags, Next en Start job; Unassign all verwijdert alle tags van het geselecteerde apparaat en is geen snelkoppeling voor één correctie.
Tamper Protection wijzigen
Als Tamper Protection globaal actief is en de rol dit toestaat, selecteert men apparaten en kiest men via Actions > Edit tamper protection voor Turn ON tamper protection of bewust voor Turn OFF tamper protection. Voer uit met Start job, controleer de opdracht onder Jobs running en controleer daarna opnieuw de kolom. Draai een tijdelijke uitschakeling na onderhoud via hetzelfde dialoogvenster terug.
Softwareomvang wijzigen
Selecteer apparaten en open Actions > Manage software: op computers die al door Sophos Fusion worden beschermd of beheerd, zijn afhankelijk van de licentie Protection, Encryption en ZTNA beschikbaar; op servers alleen Protection. Voor Protection laat Do not change de bestaande bescherming ongemoeid; Uninstall current protection verwijdert beschermingscomponenten, maar laat de Sophos Core Agent geïnstalleerd voor communicatie en policybeheer. Op computers heeft Encryption de keuzes Install, Uninstall en Do not change, en ZTNA de keuzes Install en Uninstall.
Let op: toevoegen of upgraden van Agent Mode installeert Sophos Protection en verwijdert bestaande beveiliging van derden. XDR Sensor installeert daarentegen geen Sophos-malwarebeveiliging. Bevestig licentie, doeltoestand en pilotgroep vóór Start job.
Voer uit met Start job, controleer de voortgang onder Jobs running en controleer daarna Agent mode status, Agent mode installed en, waar van toepassing, Encryption en ZTNA. Breid een onverwacht resultaat niet uit naar de hele vloot; controleer selectie en licentie en kies de vorige ondersteunde softwareomvang opnieuw via Manage software.
Health resetten
Selecteer apparaten en start via Actions > Reset health status met Start job de opdracht; controleer de status onder Jobs running. Reset health status is een diagnosemiddel, geen reparatie. Het wist lokale Threat Alerts zodat apparaten hun actuele status opnieuw melden en verandert de beveiliging niet. De functie is niet beschikbaar voor Macs.
Online apparaten werken de lijst na enkele minuten bij; offline apparaten veranderen niet. Blijft een apparaat rood of keert het snel terug naar slechte Health, onderzoek dan details en Events op een actieve dreiging of defecte Sophos-installatie in plaats van opnieuw te resetten.
Verwijdering en licentieverloop veilig behandelen
Controleer vóór Delete eigenaar, apparaatidentiteit, benodigde Alerts, Mobile-enrollment, duplicaten en de lokale deïnstallatie. Selecteer pas daarna de betrokken apparaten en kies Actions > Delete device. Verwijderen wist het Sophos Fusion-record en de bijbehorende Alerts. Een bij Sophos Mobile aangemeld apparaat moet eerst worden uitgeschreven, anders kan het onbruikbaar worden. Verwijder geen record dat duplicaten nog nodig hebben: deze kunnen daarna niet meer communiceren of zich opnieuw bij Sophos Fusion registreren.
Voor Windows-apparaten beschrijft Sophos vanaf Core Agent 2023.2 bij verwijdering in Sophos Fusion of licentieverloop: Tamper Protection wordt automatisch uitgeschakeld, geïnstalleerde beschermingscomponenten worden verwijderd en de bescherming eindigt. De resterende Sophos Endpoint Agent moet voor een volledige deïnstallatie apart op het apparaat worden verwijderd. Update Cache en Message Relay worden eveneens verwijderd. Los daarvan geldt de wachtwoorduitzondering: op Windows 10 en nieuwer respectievelijk Windows Server 2016 en nieuwer hoeft voor het deïnstalleren van Sophos-software geen Tamper Protection-wachtwoord te worden hersteld; dit geldt ook voor verwijderde apparaten en apparaten met een verlopen licentie. Deze OS-grens is geen voorwaarde voor het hierboven beschreven effect van verwijdering of licentieverloop. Trek hieruit geen conclusies voor Linux of andere agentconfiguraties.
Een verwijderd apparaat kan binnen 30 dagen in Sophos Fusion worden hersteld. Daarna moet Endpoint Agent opnieuw worden geregistreerd of geïnstalleerd. Na licentieverloop is herstel binnen 90 dagen mogelijk zodra een nieuwe licentie actief is; later is ook herregistratie of installatie nodig. Zie Sophos Central Endpoint op Windows verwijderen.
Controleren en problemen afbakenen
De review is klaar wanneer de filterset is gedocumenteerd, elke afwijking een eigenaar of ticket heeft en elke wijziging in een kolom of apparaatdetail zichtbaar is bevestigd. Bij problemen helpen deze onderscheidingen:
- Apparaat ontbreekt: gebruik Reset to defaults en controleer naam, besturingssysteem, IP-adres of tag. Mobiele apparaten staan niet in deze lijst.
- Health verandert niet na reset: het apparaat moet online zijn. Offline apparaten blijven ongewijzigd; actieve dreigingen of defecte installaties melden opnieuw slechte Health.
- Tamper Protection-actie ontbreekt: controleer globale instelling en rol. Not applicable is normaal op een niet-ondersteund systeem.
- Softwareactie ontbreekt: controleer licentie, apparaattype en ondersteunde productomvang. Niet elke kolom of optie geldt voor elk besturingssysteem.
- Verwijderd apparaat is weer nodig: herstel binnen 30 dagen; registreer of installeer daarna de agent opnieuw. Bij licentieverloop geldt 90 dagen.
Maandelijkse review
- Beoordeel inactieve computers en servers apart per levenscyclus.
- Onderzoek slechte Health in details en Events.
- Classificeer Off en Not applicable voor Tamper Protection bewust.
- Controleer Product unassigned, Upgrade available en niet-ondersteunde producten.
- Wijs een eigenaar toe aan ontbrekende of tegenstrijdige groepen en tags.
- Controleer Mobile, duplicaten en offboardingbewijs vóór verwijdering.
- Valideer wijzigingen op een kleine set voordat u ze uitbreidt.