Przejdz do tresci
Avanet

Zarządzanie inwentarzem urządzeń Sophos Fusion

Inwentarz urządzeń Sophos Fusion (dawniej Sophos Central) znajduje się w My Environment > Computers & Servers. Widok łączy chronione komputery i serwery, domyślnie pokazuje także urządzenia nieaktywne od ponad 30 dni i umożliwia łączenie filtrów. Może więc służyć jako lista operacyjna, o ile starego znacznika czasu nie uzna się za dowód wycofania sprzętu.

Szybka procedura: najpierw zawęzić inwentarz przez Filters, a następnie łącznie ocenić nazwę, Last Active, Health, Tamper protection, Agent mode status, Agent mode installed i kolumny produktów. Zmiany wdrożyć na małej grupie pilotażowej i sprawdzić w tym samym widoku. Delete używać dopiero po potwierdzeniu offboardingu.

Jakie urządzenia obejmuje widok

My Environment > Computers & Servers zawiera komputery i serwery. Urządzenia mobilne są zarządzane oddzielnie w My Environment > Mobile Devices. Wspólna lista stopniowo zastępuje osobne listy w menu produktów.

Rekord Sophos Fusion nie jest urządzeniem fizycznym, lecz ostatnią przetworzoną tożsamością i telemetrią. Grupy, Policies, duplikaty i automatyczne czyszczenie właściwe dla Endpoint opisuje artykuł Zarządzanie urządzeniami i grupami Sophos Central Endpoint.

Edit tamper protection wymaga globalnie włączonej Tamper Protection i roli Super Admin, Admin lub odpowiedniej Custom Role. Uprawnienia należy ograniczyć zgodnie z Rolami administracyjnymi Sophos Fusion.

Prawidłowe odczytywanie listy

Ikona Column selector pozwala wyświetlić potrzebne kolumny; Name nie można ukryć. Wybór obowiązuje do końca sesji, a zakładka do spersonalizowanego adresu URL może zachować go na następne otwarcie.

Poszczególne wartości odpowiadają na różne pytania:

  • Last Active oznacza ostatni kontakt z Sophos Fusion. Online ma zieloną kropkę; dla urządzenia nieaktywnego widoczny jest czas ostatniego kontaktu.
  • Health to stan bezpieczeństwa. Zielony nie potwierdza poprawności właściciela, oprogramowania ani danych inwentarza.
  • Tamper protection ma wartość On, Off lub Not applicable; ostatnia oznacza nieobsługiwany system operacyjny.
  • Agent mode status pokazuje Product unassigned, Upgrade available, Installed albo Not supported; Agent mode installed wskazuje zainstalowany zakres Endpoint, XDR lub XDR Sensor. XDR Sensor zapewnia wykrywanie i reakcję, ale nie ochronę przed malware Sophos.
  • MDR managed, Encryption i ZTNA wskazują, czy funkcja jest zarządzana, zainstalowana, nieprzypisana lub nieobsługiwana.
  • Group, Tags, Last user, system, numer seryjny i adresy IP pomagają powiązać rekord z właścicielem i cyklem życia.

Kliknięcie nazwy urządzenia może, zależnie od tenanta, najpierw otworzyć panel boczny. Ikona Open in new tab otwiera pełną stronę z Summary, Security Status, Events i innymi kartami zależnymi od urządzenia. Panel jest wdrażany stopniowo i może nie być dostępny w każdym tenancie.

Serwer: sprawdzenie Summary i przejście do zasad

Aby sprawdzić konkretny serwer, otworzyć My Environment > Computers & Servers lub My Products > Server > Servers, wybrać nazwę serwera i na pełnej stronie szczegółów przejść do Summary. Widoczne sekcje i działania zależą od licencji, włączonych funkcji, a częściowo także od systemu operacyjnego. Górny pasek pokazuje ostrzeżenia dotyczące bezpieczeństwa; wyświetlana tam wartość Health może różnić się od wartości na wspólnej liście urządzeń. Recent Events to tylko wycinek zdarzeń – do pełnej kontroli otworzyć Events.

W sekcji Agent Summary na potrzeby uzgodnienia inwentarza odnotować Last Sophos Fusion Activity, Last Agent Update, MDR managed, Assigned Products wraz z Software (Endpoint, XDR lub XDR Sensor) i Versions, adres IPv4/IPv6, system operacyjny, Group, Tamper Protection oraz Lockdown Status. Update Now może uruchomić aktualizację agenta, a Change group zmienić jedyną grupę, do której należy serwer. Obu opcji używać dopiero po sprawdzeniu odpowiednio okna serwisowego lub docelowych zasad; zmiana grupy może zmienić także inne obowiązujące zasady.

Nie mylić osobnych sekcji Summary z Agent Summary: Update Cache and Message Relay Status pojawia się przy korzystaniu z Update Cache lub Message Relay i, zależnie od roli, pokazuje stan serwera jako cache/relay albo informacje o cache/relay skonfigurowanym gdzie indziej. Sekcja Windows Firewall pokazuje dane właściwe dla Windows, w tym użycie zasad grupy, aktywne profile sieciowe i inne zarejestrowane aktywne zapory. To, które sekcje są widoczne, zależy od serwera i konfiguracji.

W menu Actions, zależnie od serwera i uprawnień, dostępne są między innymi Scan i Lock Down (obie opcje niedostępne dla XDR Sensor), Diagnose, Reset health status, Delete, izolacja, Adaptive Attack Protection i Live Response; nie każda opcja jest dostępna w systemie Linux. Reset health status nie naprawia ani agenta, ani zagrożenia. Delete usuwa rekord serwera z Sophos Fusion; Sophos zaleca wcześniejsze odinstalowanie oprogramowania. W udokumentowanym scenariuszu Windows od Core Agent 2023.2 usunięcie może wyłączyć Tamper Protection, usunąć zainstalowane składniki ochrony i zakończyć ochronę. Jeśli Sophos Endpoint Agent nadal jest obecny, do pełnego usunięcia trzeba go osobno odinstalować. Nie należy uogólniać tego przebiegu na inne konfiguracje serwerów lub agentów. Lock Down i Unlock dotyczą starszego stanu Server Lockdown i nie stanowią potwierdzonej migracji do Unauthorized File Protection ani instrukcji wyłączania Lockdown. Należy jedynie udokumentować stan, a przy ewentualnej zmianie posłużyć się przeglądem stanu i pomocą w podjęciu decyzji dotyczącej Lockdown i UFP.

Summary nie pokazuje obowiązujących zasad: na tym samym serwerze przejść do karty Policies i dla każdego Type porównać wyświetlaną nazwę zasady z oczekiwaną zasadą serwerową. W razie rozbieżności sprawdzić grupę docelową, aktywację i priorytet w My Products > Server > Policies; procedura dotycząca grup i zasad serwerów opisuje weryfikację na poziomie hosta. Kliknięcie nazwy zasady otwiera współdzieloną zasadę – jej zmiana może wpłynąć na wszystkie przypisane serwery. Nawet zgodna nazwa sama w sobie nie dowodzi rzeczywistej skuteczności ochrony na hoście.

Tworzenie sprawdzalnej listy roboczej

  1. Otworzyć My Environment > Computers & Servers.
  2. Przez Column selector pokazać co najmniej Last Active, Health, Tamper protection, Agent mode status, Agent mode installed, Group i kolumny licencjonowanych produktów.
  3. Otworzyć Filters i połączyć potrzebne kryteria.
  4. Wybrać Apply. Liczba przy ikonie pokazuje aktywne filtry; Reset to defaults je usuwa.
  5. Otworzyć nietypowe urządzenia i przed działaniem sprawdzić szczegóły oraz Events.

Przydatne osobne zestawy robocze to na przykład:

  • Last Active z odpowiednim okresem i Device type ustawionym na Computer lub Server, aby oceniać nieaktywne urządzenia według cyklu życia;
  • Tamper protection: Off, aby odróżnić uzasadnione wyjątki od błędnej konfiguracji;
  • Agent mode status: Product unassigned lub Upgrade available, aby znaleźć niepełne przypisania oprogramowania;
  • Tags: Only devices with no tags, aby znaleźć niesklasyfikowane urządzenia;
  • Last OS update z przedziałem wieku odpowiednim dla procesu aktualizacji, aby zlecić dodatkową kontrolę.

Wyszukiwanie swobodne obejmuje nazwę urządzenia, system operacyjny, adres IP, ostatniego użytkownika, tagi lub grupy i ma limit 256 znaków. Numer seryjny ma osobny filtr. Wynik to jedynie lista robocza: długo nieaktywny rekord laptopa nie jest podstawą do usunięcia bez potwierdzenia u właściciela, w systemie zasobów lub w zgłoszeniu offboardingowym.

Kontrolowane wprowadzanie zmian

Zarządzanie tagami

Zaznaczyć urządzenia i otworzyć Actions > Manage tags. Wprowadzić Tag name i opcjonalnie Tag value, dodać tag ikoną dodawania, sprawdzić zmiany przez Next i wykonać przez Start job. Śledzić zadanie w Jobs running, a potem sprawdzić tagi na urządzeniu. Urządzenie może mieć maksymalnie 15 tagów, a do pięciu można przypiąć na liście.

Spójny schemat, na przykład site=zuerich, owner=finance lub lifecycle=pilot, jest lepszy od swobodnego tekstu. Po zakończeniu zadania przefiltrować nazwę i wartość, sprawdzając, czy pojawiły się dokładnie oczekiwane urządzenia. Błędny tag usunąć ponownie przez Actions > Manage tags, Next i Start job; Unassign all usuwa wszystkie tagi wybranego urządzenia i nie służy do pojedynczej korekty.

Zmiana Tamper Protection

Jeśli ustawienie globalne i rola na to pozwalają, zaznaczyć urządzenia i przez Actions > Edit tamper protection wybrać Turn ON tamper protection albo świadomie Turn OFF tamper protection. Wykonać przez Start job, sprawdzić zadanie w Jobs running, a następnie ponownie skontrolować kolumnę. Tymczasowe wyłączenie odwrócić po pracach w tym samym oknie.

Zmiana zakresu oprogramowania

Zaznaczyć urządzenia i otworzyć Actions > Manage software: na komputerach już chronionych lub zarządzanych przez Sophos Fusion, zależnie od licencji, dostępne są Protection, Encryption i ZTNA, a na serwerach tylko Protection. Dla Protection opcja Do not change pozostawia bieżącą ochronę bez zmian; Uninstall current protection usuwa składniki ochrony, ale pozostawia Sophos Core Agent potrzebnego do komunikacji i zarządzania zasadami. Na komputerach Encryption oferuje Install, Uninstall lub Do not change, a ZTNA — Install lub Uninstall.

Uwaga: dodanie lub aktualizacja Agent Mode instaluje ochronę Sophos i usuwa istniejącą ochronę innej firmy. XDR Sensor nie instaluje natomiast ochrony antymalware Sophos. Przed Start job potwierdzić licencję, cel i grupę pilotażową.

Wykonać przez Start job, sprawdzić postęp w Jobs running, a następnie skontrolować Agent mode status, Agent mode installed oraz, jeśli dotyczy, Encryption i ZTNA. Nie rozszerzać nieoczekiwanego wyniku na flotę; sprawdzić wybór i licencję, a następnie przywrócić poprzedni obsługiwany zakres przez Manage software.

Reset stanu Health

Zaznaczyć urządzenia i wywołać Actions > Reset health status przez Start job; sprawdzić stan zadania w Jobs running. Reset health status wspiera diagnostykę, ale nie naprawia. Usuwa lokalne Threat Alerts, aby urządzenie ponownie zgłosiło bieżący stan, i nie zmienia ochrony. Funkcja nie jest dostępna na Macach.

Urządzenia online aktualizują listę po kilku minutach; offline nie zmieniają stanu. Jeżeli urządzenie pozostaje czerwone lub szybko wraca do złego stanu, należy zbadać szczegóły i Events pod kątem aktywnego zagrożenia lub uszkodzonej instalacji zamiast powtarzać reset.

Bezpieczne usuwanie i wygaśnięcie licencji

Przed Delete potwierdzić właściciela, tożsamość urządzenia, potrzebne Alerts, enrollment Mobile, duplikaty i plan lokalnego usunięcia. Dopiero potem zaznaczyć odpowiednie urządzenia i wybrać Actions > Delete device. Usunięcie kasuje rekord Sophos Fusion i powiązane Alerts. Urządzenie zapisane do Sophos Mobile trzeba najpierw wypisać, inaczej może stać się bezużyteczne. Nie usuwać rekordu potrzebnego również duplikatom, bo mogą przestać komunikować się i ponownie rejestrować w Sophos Fusion.

W przypadku urządzeń Windows od Core Agent 2023.2 Sophos opisuje przy usunięciu w Sophos Fusion lub wygaśnięciu licencji następujące skutki: Tamper Protection zostaje automatycznie wyłączona, zainstalowane składniki ochrony zostają usunięte, a ochrona ustaje. Pozostałego Sophos Endpoint Agent trzeba osobno odinstalować na urządzeniu, aby zakończyć usuwanie. Update Cache i Message Relay również zostają usunięte. Osobną kwestią jest wyjątek dotyczący hasła: w Windows 10 i nowszych oraz Windows Server 2016 i nowszych odinstalowanie oprogramowania Sophos nie wymaga odzyskania hasła Tamper Protection; dotyczy to także urządzeń usuniętych i tych z wygasłą licencją. Granica wersji systemu operacyjnego nie jest warunkiem wystąpienia opisanych wcześniej skutków usunięcia lub wygaśnięcia licencji.

Usunięte urządzenie można przywrócić w Sophos Fusion przez 30 dni. Później Endpoint Agent wymaga ponownej rejestracji lub instalacji. Po wygaśnięciu licencji aktywowanie nowej pozwala odzyskać urządzenie przez 90 dni; później również potrzebna jest rejestracja lub instalacja. Zobacz Odinstalowanie Sophos Central Endpoint w Windows.

Weryfikacja i rozwiązywanie problemów

Przegląd jest zakończony, gdy zakres filtrów jest udokumentowany, każde odchylenie ma właściciela lub zgłoszenie, a każda zmiana jest widocznie potwierdzona.

  • Brak urządzenia: użyć Reset to defaults i sprawdzić nazwę, system, IP lub tag. Urządzeń mobilnych nie ma na tej liście.
  • Health nie zmienia się: urządzenie musi być online. Aktywne zagrożenie lub uszkodzona instalacja ponownie zgłosi zły stan.
  • Brak akcji Tamper Protection: sprawdzić ustawienie globalne i rolę. Not applicable jest oczekiwane na nieobsługiwanym systemie.
  • Brak operacji na oprogramowaniu: sprawdzić licencję, typ urządzenia i obsługiwany zakres produktów. Nie każda kolumna i opcja dotyczy każdego systemu operacyjnego.
  • Usunięte urządzenie jest potrzebne: przywrócić je w ciągu 30 dni; później zarejestrować lub zainstalować agenta. Dla wygaśnięcia termin wynosi 90 dni.

Przegląd miesięczny

  1. Oddzielnie sprawdzić nieaktywne komputery i serwery według cyklu życia.
  2. Zbadać zły Health w szczegółach i Events.
  3. Świadomie sklasyfikować Off i Not applicable dla Tamper Protection.
  4. Sprawdzić Product unassigned, Upgrade available i nieobsługiwane produkty.
  5. Przypisać właściciela brakującym lub sprzecznym grupom i tagom.
  6. Przed usunięciem sprawdzić Mobile, duplikaty i dowód offboardingu.
  7. Zweryfikować zmiany na małej grupie przed rozszerzeniem.

Częste pytania

Czy stare Last Active dowodzi, że urządzenie nie jest używane?

Nie. Oznacza tylko ostatni kontakt z Sophos Fusion. Nieobecność, wyłączony system specjalny i problem komunikacji dają ten sam stan. Cykl życia trzeba potwierdzić poza listą.

Czy Delete całkowicie usuwa Sophos Agent z Windows?

Nie. W opisanym dla urządzeń Windows od Core Agent 2023.2 scenariuszu usunięcia lub wygaśnięcia licencji składniki ochrony są usuwane, a ochrona ustaje; Sophos Endpoint Agent trzeba odinstalować osobno. Granica Windows 10 lub Windows Server 2016 dotyczy wyłącznie wyjątku od wymogu odzyskania hasła Tamper Protection.