Naar de inhoud
Avanet

Sophos Fusion Tamper Protection veilig uitschakelen

Tamper Protection beschermt Sophos-services, instellingen en deïnstallatie tegen lokale wijzigingen. Het is geen gemaksschakelaar, maar een belangrijke barrière tegen aanvallers die Endpoint-bescherming eerst willen uitschakelen.

Schakel de bescherming voor onderhoud en analyse daarom zo kort en beperkt mogelijk uit. Meestal volstaat de lokale override van maximaal vier uur. Globaal uitschakelen geldt daarentegen voor alle beheerde apparaten en is alleen geschikt voor gecontroleerd bulkonderhoud.

De actuele Agent gebruikt ook Enhanced Tamper Protection van Sophos Endpoint Defense. Dit blokkeert configuratiewijzigingen, stoppen van beveiligde Processes, manipulatie van Registry Permissions en vervanging van beveiligde bestanden. Ook lokale beheerders en Software Deployment-tools worden geraakt.

⚠️ Niet verwarren met een policy: Tamper Protection beschermt de agent zelf. Threat Protection, Web Control en andere Endpoint-functies worden via eigen policies beheerd.

Welke methode past?

SituatieAanbevolen methodeWerking
korte werkzaamheden aan bereikbaar apparaatlokale override met apparaatwachtwoordmaximaal vier uur
langer onderhoud aan één apparaatvoor dit apparaat in Sophos Fusion uitschakelentot handmatige heractivering
gepland bulkonderhoudglobaal uitschakelenalle beheerde Endpoints en Servers
apparaat al uit Sophos Fusion verwijderdwachtwoord van verwijderd apparaat of herstel gebruikenafhankelijk van platform en verwijderingstijdstip

Voor wijzigingen in Sophos Fusion (voorheen Sophos Central) is een rol met de vereiste beheerdersrechten nodig. De functie is beschikbaar voor Windows en macOS, niet voor Linux.

Tamper Protection voor één apparaat uitschakelen

Meld u aan op fusion.sophos.com. De huidige ingang in Sophos Fusion is My Environment > Computers & Servers.

  1. Open het betrokken apparaat.
  2. Selecteer in het apparaatgedeelte Tamper Protection.
  3. Bevestig Turn off tamper protection.
  4. Wacht totdat het apparaat de wijziging heeft opgehaald.
  5. Controleer lokaal of de geplande onderhoudsactie mogelijk is.

De wijziging blijft actief totdat Tamper Protection voor het apparaat opnieuw wordt ingeschakeld. Een offline apparaat verwerkt deze pas bij het volgende succesvolle contact met Sophos Fusion.

Wachtwoord van een apparaat tonen

Voor de lokale override is het unieke apparaatwachtwoord nodig:

  1. Open het apparaat onder My Environment > Computers & Servers.
  2. Scrol naar Tamper Protection en selecteer View password details.
  3. Toon het wachtwoord en geef het alleen aan de uitvoerende persoon.
  4. Bewaar het na afloop niet in tickets, chats of onbeveiligde notities.

Elk apparaat heeft een eigen wachtwoord. Een wachtwoord uit een ander Endpoint-object werkt niet.

Generate New Password maakt een wachtwoord voor precies dit apparaat. Sophos Fusion biedt bewust geen permanente Master Password voor alle Endpoints.

Windows: bescherming lokaal vier uur onderbreken

  1. Open Sophos Endpoint via het schildpictogram.
  2. Kies Admin sign-in of Admin Login.
  3. Voer het Tamper Protection-wachtwoord van het apparaat in.
  4. Open Settings.
  5. Activeer Override Sophos Central Policy for up to 4 hours voor troubleshooting.
  6. Schakel Tamper Protection onder de lokale gebruikersbesturing uit.

De override eindigt automatisch na maximaal vier uur. Voor diagnose, reparatie en gecontroleerde deïnstallatie is dit meestal de veiligste variant.

Tijdens de Override past het apparaat geen nieuwe of gewijzigde Central Policies toe. Beëindig hem direct na het werk in plaats van vier uur te wachten.

Windows: Tamper Protection met SEDcli beheren

Als de lokale Sophos-interface niet opent, is SEDcli.exe beschikbaar op actuele Sophos Fusion Windows Endpoints en Servers. Het is niet van toepassing op macOS of Linux. Open Command Prompt als beheerder en ga naar C:\Program Files\Sophos\Endpoint Defense. SEDcli.exe -h toont de opties die de geïnstalleerde Agent ondersteunt; -v toont de programmaversie.

SEDcli.exe -h
SEDcli.exe -status
SEDcli.exe -OverrideTPoff APPARAATWACHTWOORD
SEDcli.exe -ResumeTP
SEDcli.exe -ResumeTP APPARAATWACHTWOORD

Vervang APPARAATWACHTWOORD door het Tamper Protection-wachtwoord dat Sophos Fusion toont. -status meldt of SED Tamper Protection is in- of uitgeschakeld. -OverrideTPoff onderbreekt de Central Policy maximaal vier uur en schakelt de bescherming uit; de apparaatgebeurtenis is Central management has been suspended. Tijdens de onderbreking kunnen geen nieuwe of bijgewerkte Policies worden toegepast.

-ResumeTP beëindigt het onderhoud, schakelt Tamper Protection in en hervat de Central Policy. Voer dit normaal zonder wachtwoord uit. Gebruik de vorm met wachtwoord alleen als de service Sophos MCS Agent niet actief is; Central Management wordt toch hervat, maar de gebeurtenis Central management has been resumed wordt dan niet gegenereerd. Controleer daarna opnieuw met -status.

Bewaar het wachtwoord niet in scripts: het verschijnt als argument en kan in History, Logs of Process Data belanden. SEDcli is voor gecontroleerd lokaal herstel, niet voor permanente massa-uitschakeling.

macOS: bescherming lokaal vier uur onderbreken

  1. Open Sophos Endpoint op de Mac.
  2. Kies Admin Login.
  3. Voer eerst het wachtwoord van de lokale Mac-beheerder in en bevestig met OK.
  4. Klik op het hangslot met het Sophos-pictogram en voer het apparaatwachtwoord uit Sophos Fusion in.
  5. Open Settings en activeer Override Sophos Central Policy for up to 4 hours.
  6. Schakel Tamper Protection voor het onderhoudsvenster uit en sla de wijziging op.

Beëindig de override direct na de werkzaamheden en controleer of de bescherming weer actief is.

Tamper Protection globaal uitschakelen

De globale schakelaar staat in de huidige interface onder Global Settings > Products and Services > Endpoint and Server > Tamper Protection.

Globaal uitschakelen is alleen verantwoord wanneer omvang, tijdvenster en terugkeer zijn gedocumenteerd. Tijdens deze periode kunnen lokale beheerders of malware Sophos-componenten eenvoudiger wijzigen.

Leg vóór uitschakeling minimaal vast:

  • betrokken apparaten en onderhoudsreden
  • start en gepland einde
  • verantwoordelijke persoon
  • acceptatie na de werkzaamheden
  • controle dat de globale schakelaar weer actief is

Voor afzonderlijke apparaten is de globale methode buiten verhouding.

Als de globale Switch uitstaat, beschermt Tamper Protection geen enkel apparaat. Een lokaal actieve toestand compenseert dit niet. Account Health Check meldt zowel de globale Switch als afzonderlijke onbeschermde apparaten; massawijzigingen staan in Audit Log.

Als het apparaat al is verwijderd

Sophos Fusion bewaart Tamper Protection-wachtwoorden van verwijderde apparaten momenteel 120 dagen. Verwijderde apparaten kunnen 30 dagen worden hersteld. Op actuele Windows-versies vanaf Windows 10 of Windows Server 2016 schakelt de moderne Core Agent de bescherming na verwijdering normaal zo uit dat geen wachtwoordherstel nodig is.

Het actuele herstelpad is Reports > Reports > Endpoint Protection (of Server Protection) > Restore deleted devices and recover Tamper Protection passwords. Selecteer binnen 30 dagen het apparaat en klik op Restore. Tot dag 120 toont Password details in de kolom Tamper Protection password het huidige en vorige wachtwoord.

De exacte procedure hangt af van besturingssysteem, agentversie en verwijderingstijdstip. Het actuele herstel zonder Registry-ingrepen staat in Sophos Endpoint na verwijdering uit Sophos Fusion deïnstalleren.

Gebruik geen oude Registry-hacks: Handmatig uitschakelen van Sophos-services en Tamper Protection-sleutels in Safe Mode is geen normale deïnstallatiemethode meer. Dit kan de Core Agent inconsistent maken en latere installatie of registratie bemoeilijken.

Op Windows met Core Agent 2023.2 of nieuwer zijn oude Recovery-stappen na verwijdering uit Sophos Fusion of licentieverloop niet meer nodig. Windows Recovery Environment en Registry zijn alleen een laatste, versieafhankelijke route wanneer Sophos Fusion, lokaal wachtwoord, SEDcli en herstel van het verwijderde object allemaal falen.

macOS Recovery is evenmin standaard. Het wijzigt beveiligde productinformatie zodat Uninstaller weer kan werken. Omdat Volume Name, APFS Data Volume, FileVault State en Agent Version invloed hebben, gebruikt u alleen actuele Sophos-instructies of Sophos Support.

Wanneer Enhanced Tamper Protection tijdelijk uit moet

Naast verwijdering en lokale diagnose blokkeert Sophos Endpoint Defense enkele legitieme handelingen: een OS Upgrade, herstel van een Windows Restore Point en eigen Scripts die Sophos Services, beveiligde bestanden of Registry Permissions wijzigen.

Een uitgeschakelde Switch is geen algemene oplossing. Bij oude Agents kon een verholpen fout bescherming deels actief laten na Imaging of een gewijzigde Windows Volume Name. Werk op actuele Agents eerst Core Agent bij in plaats van oude Driver- en Registry-Workarounds te gebruiken.

Na het onderhoud

  1. Activeer Tamper Protection voor het apparaat of globaal opnieuw.
  2. Wacht totdat het apparaat de instelling heeft verwerkt.
  3. Controleer lokale beveiligingsstatus en componenten.
  4. Controleer in Sophos Fusion laatste activiteit, Health State en open alerts.
  5. Verwijder tijdelijk vastgelegde wachtwoorden veilig.

Moet de agent volledig worden verwijderd, volg dan Sophos Endpoint onder Windows verwijderen.

Voor Macs geldt de afzonderlijke procedure Sophos Endpoint op macOS verwijderen.

Typische problemen

Wachtwoord wordt geweigerd

Computernaam en Sophos-Fusion-object moeten exact bij elkaar horen. Controleer ook toetsenbordindeling, meegekopieerde spaties en laatste synchronisatie. Zoek bij een verwijderd apparaat het wachtwoord in het gedeelte voor verwijderde apparaten.

Schakelaar is niet beschikbaar in Sophos Fusion

Controleer beheerdersrol, productlicentie, besturingssysteem en actuele apparaatstatus. Linux ondersteunt Tamper Protection niet.

Apparaat reageert niet op de wijziging

Een offline apparaat kan de Sophos-Fusion-instelling niet ontvangen. Controleer netwerk, proxy, systeemtijd en laatste activiteit. Op een lokaal bereikbaar apparaat kan de vieruurs-override met het eerder opgehaalde wachtwoord worden gebruikt.

Opnieuw inschakelen, valideren en escaleren

De kortste route is SEDcli.exe -ResumeTP voor een lokale Windows-override, of My Environment > Computers & Servers > [apparaat] > Tamper Protection > Turn on tamper protection voor één apparaat. Schakel na globale uitschakeling eerst Global Settings > Products and Services > Endpoint and Server > Tamper Protection in, klik op Save en corrigeer daarna apparaten die nog onbeschermd zijn.

Controleer na het volgende contact lokaal dat Tamper Protection actief is. In My Environment > Account Health Check moeten de globale en apparaatcontroles gezond zijn. Sophos-Fusion-wijzigingen staan onder Reports > General logs > Audit Logs, standaard zeven dagen en maximaal 90 dagen. Leg een lokale override daarnaast vast in het onderhoudsticket.

Probeer geen Registry-, driver- of serviceworkarounds als wachtwoord, Sophos Fusion en SEDcli de status niet correct wijzigen. Verzamel apparaat-ID, systeem, Core Agent-versie, laatste verbinding, fout en Audit Log-item en open een case bij Sophos Support. Vermeld bij een verwijderd apparaat ook verwijderingsdatum en herstelstatus.

Veelgestelde vragen

Hoe lang blijft de lokale override actief?

De lokale policy-override eindigt automatisch na uiterlijk vier uur. Controleer na onderhoud toch direct of Tamper Protection weer actief is.

Moet Tamper Protection voor een deïnstallatie globaal worden uitgeschakeld?

Nee. Voor één apparaat is de lokale override of uitschakeling in het apparaatobject beter. De globale schakelaar vergroot het aanvalsoppervlak van alle beheerde apparaten.

Kan Tamper Protection op Linux worden uitgeschakeld?

De Sophos Fusion-functie Tamper Protection is niet beschikbaar voor Linux. Linux-apparaten volgen een andere beheer- en verwijderingsprocedure.