Sophos Endpoint lokaal bedienen en beveiligingsstatus controleren
Sophos Central toont de centrale gewenste toestand. De lokale Sophos Endpoint-interface toont wat op een concrete computer werkelijk is geïnstalleerd, of componenten werken en welke Events direct op dit apparaat zijn opgetreden. Een goede diagnose vereist beide perspectieven.
Dit artikel behandelt de lokale Agent op Windows en macOS. Sophos Firewall, Sophos Mobile en Server Protection zijn afzonderlijke producten.
Interface en beveiligingsstatus openen
Onder Windows wordt Sophos Endpoint via het Sophos-icoon in het systeemvak of Start Menu geopend. Op een Mac wordt het Sophos-icoon in de Menu Bar gebruikt.
De startpagina toont Security Status. Groen betekent dat lokaal beoordeelde beveiligingscomponenten gezond zijn. Het bewijst niet dat het apparaat de juiste Central Policy, bedoelde Agent Mode of actuele Software Level heeft ontvangen. Dit wordt ook onder My Environment > Computers & Servers gecontroleerd.
Geïnstalleerde functies controleren
Via About of Product Details zijn geïnstalleerde Components en Versions zichtbaar. Dit is belangrijk wanneer Central een Agent Mode als Endpoint, XDR of XDR Sensor toont, maar lokaal verwachte Modules ontbreken.
Open in Windows het Sophos-pictogram in het systeemvak en kies rechtsonder About. Gebruik in macOS het Sophos-pictogram in de menubalk en kies Sophos Endpoint > About. Componenten kunnen verschillende versienummers hebben; noteer voor een vergelijking met support daarom de relevante componentversies en niet slechts één veronderstelde totaalversie.
XDR Sensor levert telemetrie, maar bevat geen volledige malwarebescherming. In deze modus moet een apart beveiligingsproduct aanwezig en gezond zijn.
Lokale instellingen begrijpen
De pagina Settings toont de gebruikte beveiligingsonderdelen. Afhankelijk van platform en licentie zijn dat onder meer:
- Deep Learning en Real-time Scanning,
- Web, Application en Peripheral Control,
- Runtime Protection en Exploit Prevention,
- Adaptive Attack Protection,
- lokale Computer Controls.
Normaal worden deze waarden door Sophos Central bepaald. Lokale wijzigingen zijn alleen mogelijk wanneer Tamper Protection tijdelijk met een geldig wachtwoord is uitgeschakeld. Een lokale afwijking vervangt daarom geen gecorrigeerde Central Policy.
Operationele regel: voor tests kan een instelling kort lokaal worden gewijzigd. De duurzame correctie gebeurt in de effectieve Policy en wordt daarna op het apparaat geverifieerd.
Events en Detections
Onder Events toont de Agent lokale beveiligings- en beheergebeurtenissen. De lijst kan op Event Type en periode worden gefilterd. Dit helpt wanneer Central slechts een samengevatte Alert toont of een gebruiker het exacte blokkeertijdstip meldt.
Detections toont gedetecteerde verdachte activiteiten en verloop. Niet elke Detection is bevestigde malware. Proces, pad, gebruiker, tijdstip, Parent Process en mogelijke vervolgactiviteit worden beoordeeld. Uitgebreid XDR-onderzoek gebeurt daarna in Threat Analysis Center.
Lokaal beschikbare acties
De lokale interface biedt slechts een deel van Central-acties. Onder Windows verschijnt Resolve bij bepaalde CryptoGuard-, C2-, CredentialGuard-, WipeGuard-, Outbreak-, Core Agent- en Failed Clean-Events. Intercept X of het component moet aanwezig zijn en Tamper Protection uitgeschakeld of de interface ontgrendeld.
Een ontbrekende actie is niet automatisch een UI-fout. Controleer platform, licentie, component en Tamper Protection. Lokale Resolve vervangt geen Incident Investigation of duurzame correctie van Policy of toepassing.
Central toont Events maar lokale Agent niet
De lokale lijst kan leeg blijven terwijl Central Events voor hetzelfde apparaat toont. Onder Windows kan Message Trail de limiet van 10.000 bereiken door restrictief Web Control of veel Peripheral Control Events.
Wis Event Store niet zomaar. Gebruik eerst tijdelijke Message Trail of Sophos Script om Event Type te bepalen en corrigeer de luidruchtige Policy. Reset van MCS en Health vereist uitgeschakelde Tamper Protection, Admin en gerichte Service-stops. Bewaar SDU en volg actuele KBA of Sophos Support.
Update handmatig starten
Met Update Now vraagt de Agent een update aan. Dit helpt bij tijdelijk verouderde apparaten, maar omzeilt geen geblokkeerde verbinding, verkeerde Proxy of verlopen licentie.
Na de Update worden drie niveaus apart gecontroleerd:
- Lokale Agent meldt geen Update Error meer.
- Components onder About tonen plausibele Versions.
- Sophos Central actualiseert Last Active, Health en Software Status.
Blijft alleen de lokale weergave groen terwijl Central een fout meldt, dan worden communicatie, Policy Assignment en Agent Mode gecontroleerd.
Computer of afzonderlijk bestand scannen
De lokale interface biedt afhankelijk van platform Quick Scan of Full Scan. Onder Windows kan bovendien via het Context Menu een bestand of map worden gescand.
Een Scan vult Real-time Protection aan, maar vervangt deze niet. Hij is zinvol bij concreet vermoeden, na Cleanup of als acceptatietest van een nieuw apparaat. Vóór een grote Full Scan worden CPU-, I/O- en werktijdeffecten meegenomen.
Voor geautomatiseerde Windows Scans met Exit Codes en JSON Output staat Sophos Endpoint via CLI scannen.
Gedetecteerde bedreiging opruimen
Bij een bedreiging wordt eerst gecontroleerd of die automatisch is opgeruimd of alleen gedetecteerd. Een nieuwe Scan is pas na beoordeling zinvol. Terugkerende Detections, Running Malware, ransomware of schadelijk netwerkverkeer vereisen isolatie en Incident Triage.
Een uitzondering wordt niet uit gemak gemaakt. De volledige route staat in Sophos Endpoint Threat Cleanup en malwareverwijdering.
Geblokkeerde bestandsoverdracht
File transfer blocked komt meestal van Data Loss Prevention of een andere Control-functie. Bij meerdere bestanden kan de melding slechts een deel betreffen terwijl andere bestanden succesvol zijn overgedragen.
Alleen een toastmelding betekent dat de Policy geen goedkeuring door de gebruiker toestaat. Een dialoogvenster met Allow en Block hoort daarentegen bij de actie Allow transfer if user confirms. Lokaal toestaan is een gelogde uitzondering voor precies die overdracht, geen permanente wijziging van de DLP Policy. Als slechts enkele bestanden worden betwist, geldt het dialoogvenster voor de vermelde bestanden; eerder toegestane bestanden kunnen toch al zijn overgedragen.
Bestandsnaam, doel, toepassing, tijdstip en gebruiker worden genoteerd. Daarna wordt het passende Event in DLP Event Log gezocht en de werkelijk effectieve DLP Policy gecontroleerd. De doeltoepassing algemeen toestaan zou de oorzaak verbergen.
Toegang tot de computer herstellen
Na verkeerde configuratie kunnen Web, Network of Peripheral Rules toegang bemoeilijken. Zolang het apparaat Central bereikt, wordt eerst de verkeerde Policy gecorrigeerd en synchronisatie afgewacht.
Zonder communicatie zijn lokale Administrator Access en mogelijk het Device-specific Tamper Protection Password nodig. Bij geblokkeerde Network Adapters kan fysieke toegang vereist zijn. Het herstel wordt gedocumenteerd zodat dezelfde Policy niet opnieuw wordt uitgerold.
Netwerkverkeer direct op Endpoint vastleggen
Open bij reproduceerbare fouten zoals ZTNA About > Endpoint Self Help als Admin en start Tools > Packet Capture. Schakel Tamper Protection tijdelijk uit, reproduceer alleen de fout en stop direct.
Self Help bewaart ETL en PCAPNG onder C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Ze kunnen adressen, DNS en Payload Data bevatten en moeten worden beschermd. Zie Sophos Endpoint diagnosticeren met Self Help en SDU.
Beveiligingsstatus via CLI opvragen
Op actuele Windows Endpoints staat sophosinterceptxcli.exe onder C:\Program Files\Sophos\Endpoint Defense. Het biedt ondersteunde Machine Readable-status, beter dan eigen Registry-parsing.
cd "C:\Program Files\Sophos\Endpoint Defense"
sophosinterceptxcli.exe query softwaremonitor all --json
sophosinterceptxcli.exe query configuration on_access_scan_enabled --json
Sophos Software Monitor levert Status en met --json componenten en versies. Na installatie werkt het na eerste Product Update, normaal vijf minuten. Houd een seconde tussen Query’s en beoordeel Status, Exit Code en data age.
query configuration geeft alleen blootgestelde Policy Values terug, momenteel on_access_scan_enabled. Het vereist Admin Prompt, wijzigt geen Policy en vervangt vergelijking met Central niet.
Lokale controle als Runbook
Bij een storing levert deze volgorde snel betrouwbare feiten:
- Lokale Security Status en tijdstip van laatste wijziging controleren.
- Onder About Components en Versions controleren.
- Events en Detections op het fouttijdstip filteren.
- Update handmatig starten en resultaat bekijken.
- In Central Health, Last Active, Agent Mode en Effective Policies vergelijken.
- Pas daarna Self Help of SDU voor diepere diagnose gebruiken.
De tools voor de laatste stap staan in Sophos Endpoint met Self Help en SDU diagnosticeren. Voor een symptoomgerichte toewijzing van Update, MCS, Health, webbeveiliging, Cleanup en Live Response dient Sophos Endpoint Windows-logs en services correct analyseren.