Planowanie i diagnostyka skanów Sophos Endpoint
Real-time Scanning sprawdza pliki podczas odczytu, zapisu lub zmiany nazwy. Skan zaplanowany lub uruchomiony ręcznie bada natomiast określony zbiór. Kontrole te nie zastępują się: nieaktywne złośliwe oprogramowanie na dysku może nigdy nie zostać otwarte, a plik mógł być zapisany, zanim dostępna była właściwa detekcja.
Nie oznacza to jednak, że każdego dnia należy automatycznie skanować wszystkie dyski. Zakres, pora i głębokość muszą pasować do urządzenia, inaczej dodatkowa kontrola powoduje duże I/O, długi czas działania i niepotrzebne zakłócenia.
Wybór właściwego typu skanu
Quick Scan koncentruje się na aktywnych i często nadużywanych obszarach, takich jak uruchomione procesy, autostart, pamięć i informacje rozruchowe. Nadaje się do szybkiej pierwszej kontroli, ale nie jest pełną inwentaryzacją dysku.
Full Scan, czyli skan całego komputera, bada znacznie więcej plików. Ukierunkowany skan pliku, folderu lub dysku jest przydatny, gdy podejrzana lokalizacja została już zawężona. Skany on-demand używają tego samego silnika co ochrona w czasie rzeczywistym, lecz różnią się wybranym zakresem.
Do zautomatyzowanych lub precyzyjnie ograniczonych kontroli Windows służy także Sophos Endpoint Scan CLI, oferujące kody wyjścia i wynik JSON.
Zarządzanie zaplanowanymi skanami przez Policy
Scheduled Scanning konfiguruje się w efektywnej Threat Protection Policy. Policy przypisuje się jasno określonej grupie komputerów oraz ustawia lokalną godzinę rozpoczęcia i okno serwisowe. Urządzenie wyłączone o zaplanowanej porze nie nadrabia automatycznie skanu później.
Przy aktywnym Real-time Scanning zaplanowany skan nie jest z zasady wymagany. Stosuje się go celowo do starszych, rzadko otwieranych plików albo podczas Investigation. Background Scanning jest dostępny tylko na komputerach Windows; to ograniczenie platformy należy uwzględnić przy decyzji o dodatkowym harmonogramie.
Dla urządzeń mobilnych należy ocenić kilka realistycznych okien dostępności albo osobny runbook RMM. Scan all files, Archive Scanning i Deep Scanning znacznie zwiększają zasięg i czas działania. Nie aktywuje się ich jednocześnie na wszystkich urządzeniach bez reprezentatywnego pilota obejmującego duże profile, pliki deweloperskie i wolne dyski.
Realistyczna ocena czasu działania
Czas zależy przede wszystkim od zajętego wolumenu danych, typów plików, udziału archiwów, przepustowości dysku i dostępnego CPU. Zadania skanowania Sophos działają z niskim priorytetem, dlatego obciążone urządzenie skanuje wolniej. Archiwum 100 MB może po rozpakowaniu wygenerować wielokrotnie więcej danych, podczas gdy wiele zwykłych plików tekstowych domyślnie nie wymaga takiego samego nakładu.
Aktualizacje Major i VDL mogą przerwać zaplanowany skan przez restart usługi. Aktualizacje zagrożeń wyłącznie IDE tego nie powodują. Przy wolnym lub przerwanym skanie porównuje się Policy, czas aktualizacji, SophosScanCoordinator.log, I/O dysku i obciążenie systemu z tego samego okresu.
W grupie pilotażowej zmienia się tylko jedną opcję, aby efekt pozostał mierzalny. Globalne wyłączenie Archive Scanning lub Scan all files dlatego, że pojedyncza stacja deweloperska działała wolno, nie jest wiarygodną korektą.
Gdy Quick Scan lub Scheduled Scan nie uruchamia się
Najpierw należy odróżnić błędy Policy, Coordinator i File Scanner:
- Sprawdzić efektywną Threat Protection Policy i ostatni kontakt z Central.
- Skontrolować lokalny Health State i zainstalowaną wersję Core Agent.
- Sprawdzić w
SophosScanCoordinator.logpierwszy błąd z czasu uruchomienia. - Zweryfikować usługę Sophos File Scanner i jej proces worker.
- Dopiero po ustaleniu przyczyny zdecydować o aktualizacji, restarcie, korekcie ACL lub wsparciu.
Historyczny błąd linii FTS 2025.2.1 kończył Quick Scan komunikatem The file cannot be accessed by the system (1920). Naprawiono go w FTS 2025.2.1 MR2. Na pakiecie nadal objętym problemem najpierw przechodzi się na aktualną, wspieraną wersję Maintenance. Starszy błąd Core Agent 2023.1 związany z Google Drive File Stream lub RamDisk również został wówczas usunięty przez Maintenance Release; nieaktualne tokeny pakietów nie należą do współczesnego runbooka.
Usługa Sophos File Scanner działa, ale nie uruchamia workera
Usługa Windows może wyglądać na aktywną, mimo że właściwy proces File Scanner nie startuje. Lokalizacje logów różnią się między bieżącymi wersjami Core Agent, wersjami Legacy i starszymi wersjami nowoczesnymi. Jedną z udokumentowanych przyczyn jest brak uprawnień LOCAL SERVICE do kluczy rejestru używanych przez Sophos.
Nie należy ogólnie nadawać ACL rejestru uprawnienia Full Control. Najpierw sygnatura logu, dotknięte klucze i istniejące dziedziczenie muszą dokładnie odpowiadać aktualnemu KBA Sophos. Przed zmianą eksportuje się klucze i ACL. Następnie LOCAL SERVICE otrzymuje wymagane uprawnienie wyłącznie do udokumentowanego klucza i jego podkluczy, urządzenie jest restartowane, a agent aktualizowany.
Czerwony Health State przez Cryptographic Services
Inną przyczyną jest utwardzona GPO dla Windows Cryptographic Services. Jeśli odbiera NT AUTHORITY\SERVICE prawo Query status, Sophos File Scanner nie może odczytać stanu CryptSvc i nie uruchamia się.
Korektę wykonuje się w zarządzanym źródle GPO pod Computer Configuration > Policies > Windows Settings > Security Settings > System Services > Cryptographic Services. NT AUTHORITY\SERVICE otrzymuje konkretnie Query status. Po gpupdate lub normalnym odświeżeniu Policy ponownie sprawdza się File Scanner. Lokalne zmiany ACL są nieskuteczne, dopóki GPO je nadpisuje.
Po skanie
Udany skan bez detekcji jest dobrym sygnałem, ale nie stanowi pełnego zamknięcia incydentu. Niedostępne lub zaszyfrowane pliki, efektywne wykluczenia i brak połączenia Live Protection ocenia się osobno. Po detekcji stosuje się runbook Threat Cleanup, zamiast automatycznie tworzyć wykluczenie.