Zarządzanie inwentarzem urządzeń Sophos Fusion
Inwentarz urządzeń Sophos Fusion (dawniej Sophos Central) znajduje się w My Environment > Computers & Servers. Widok łączy chronione komputery i serwery, domyślnie pokazuje także urządzenia nieaktywne od ponad 30 dni i umożliwia łączenie filtrów. Może więc służyć jako lista operacyjna, o ile starego znacznika czasu nie uzna się za dowód wycofania sprzętu.
Szybka procedura: najpierw zawęzić inwentarz przez Filters, a następnie łącznie ocenić nazwę, Last Active, Health, Tamper protection, Agent mode status, Agent mode installed i kolumny produktów. Zmiany wdrożyć na małej grupie pilotażowej i sprawdzić w tym samym widoku. Delete używać dopiero po potwierdzeniu offboardingu.
Jakie urządzenia obejmuje widok
My Environment > Computers & Servers zawiera komputery i serwery. Urządzenia mobilne są zarządzane oddzielnie w My Environment > Mobile Devices. Wspólna lista stopniowo zastępuje osobne listy w menu produktów.
Rekord Sophos Fusion nie jest urządzeniem fizycznym, lecz ostatnią przetworzoną tożsamością i telemetrią. Grupy, Policies, duplikaty i automatyczne czyszczenie właściwe dla Endpoint opisuje artykuł Zarządzanie urządzeniami i grupami Sophos Central Endpoint.
Edit tamper protection wymaga globalnie włączonej Tamper Protection i roli Super Admin, Admin lub odpowiedniej Custom Role. Uprawnienia należy ograniczyć zgodnie z Rolami administracyjnymi Sophos Fusion.
Prawidłowe odczytywanie listy
Ikona Column selector pozwala wyświetlić potrzebne kolumny; Name nie można ukryć. Wybór obowiązuje do końca sesji, a zakładka do spersonalizowanego adresu URL może zachować go na następne otwarcie.
Poszczególne wartości odpowiadają na różne pytania:
- Last Active oznacza ostatni kontakt z Sophos Fusion. Online ma zieloną kropkę; dla urządzenia nieaktywnego widoczny jest czas ostatniego kontaktu.
- Health to stan bezpieczeństwa. Zielony nie potwierdza poprawności właściciela, oprogramowania ani danych inwentarza.
- Tamper protection ma wartość On, Off lub Not applicable; ostatnia oznacza nieobsługiwany system operacyjny.
- Agent mode status pokazuje Product unassigned, Upgrade available, Installed albo Not supported; Agent mode installed wskazuje zainstalowany zakres Endpoint, XDR lub XDR Sensor. XDR Sensor zapewnia wykrywanie i reakcję, ale nie ochronę przed malware Sophos.
- MDR managed, Encryption i ZTNA wskazują, czy funkcja jest zarządzana, zainstalowana, nieprzypisana lub nieobsługiwana.
- Group, Tags, Last user, system, numer seryjny i adresy IP pomagają powiązać rekord z właścicielem i cyklem życia.
Kliknięcie nazwy urządzenia może, zależnie od tenanta, najpierw otworzyć panel boczny. Ikona Open in new tab otwiera pełną stronę z Summary, Security Status, Events i innymi kartami zależnymi od urządzenia. Panel jest wdrażany stopniowo i może nie być dostępny w każdym tenancie.
Serwer: sprawdzenie Summary i przejście do zasad
Aby sprawdzić konkretny serwer, otworzyć My Environment > Computers & Servers lub My Products > Server > Servers, wybrać nazwę serwera i na pełnej stronie szczegółów przejść do Summary. Widoczne sekcje i działania zależą od licencji, włączonych funkcji, a częściowo także od systemu operacyjnego. Górny pasek pokazuje ostrzeżenia dotyczące bezpieczeństwa; wyświetlana tam wartość Health może różnić się od wartości na wspólnej liście urządzeń. Recent Events to tylko wycinek zdarzeń – do pełnej kontroli otworzyć Events.
W sekcji Agent Summary na potrzeby uzgodnienia inwentarza odnotować Last Sophos Fusion Activity, Last Agent Update, MDR managed, Assigned Products wraz z Software (Endpoint, XDR lub XDR Sensor) i Versions, adres IPv4/IPv6, system operacyjny, Group, Tamper Protection oraz Lockdown Status. Update Now może uruchomić aktualizację agenta, a Change group zmienić jedyną grupę, do której należy serwer. Obu opcji używać dopiero po sprawdzeniu odpowiednio okna serwisowego lub docelowych zasad; zmiana grupy może zmienić także inne obowiązujące zasady.
Nie mylić osobnych sekcji Summary z Agent Summary: Update Cache and Message Relay Status pojawia się przy korzystaniu z Update Cache lub Message Relay i, zależnie od roli, pokazuje stan serwera jako cache/relay albo informacje o cache/relay skonfigurowanym gdzie indziej. Sekcja Windows Firewall pokazuje dane właściwe dla Windows, w tym użycie zasad grupy, aktywne profile sieciowe i inne zarejestrowane aktywne zapory. To, które sekcje są widoczne, zależy od serwera i konfiguracji.
W menu Actions, zależnie od serwera i uprawnień, dostępne są między innymi Scan i Lock Down (obie opcje niedostępne dla XDR Sensor), Diagnose, Reset health status, Delete, izolacja, Adaptive Attack Protection i Live Response; nie każda opcja jest dostępna w systemie Linux. Reset health status nie naprawia ani agenta, ani zagrożenia. Delete usuwa rekord serwera z Sophos Fusion; Sophos zaleca wcześniejsze odinstalowanie oprogramowania. W udokumentowanym scenariuszu Windows od Core Agent 2023.2 usunięcie może wyłączyć Tamper Protection, usunąć zainstalowane składniki ochrony i zakończyć ochronę. Jeśli Sophos Endpoint Agent nadal jest obecny, do pełnego usunięcia trzeba go osobno odinstalować. Nie należy uogólniać tego przebiegu na inne konfiguracje serwerów lub agentów. Lock Down i Unlock dotyczą starszego stanu Server Lockdown i nie stanowią potwierdzonej migracji do Unauthorized File Protection ani instrukcji wyłączania Lockdown. Należy jedynie udokumentować stan, a przy ewentualnej zmianie posłużyć się przeglądem stanu i pomocą w podjęciu decyzji dotyczącej Lockdown i UFP.
Summary nie pokazuje obowiązujących zasad: na tym samym serwerze przejść do karty Policies i dla każdego Type porównać wyświetlaną nazwę zasady z oczekiwaną zasadą serwerową. W razie rozbieżności sprawdzić grupę docelową, aktywację i priorytet w My Products > Server > Policies; procedura dotycząca grup i zasad serwerów opisuje weryfikację na poziomie hosta. Kliknięcie nazwy zasady otwiera współdzieloną zasadę – jej zmiana może wpłynąć na wszystkie przypisane serwery. Nawet zgodna nazwa sama w sobie nie dowodzi rzeczywistej skuteczności ochrony na hoście.
Tworzenie sprawdzalnej listy roboczej
- Otworzyć My Environment > Computers & Servers.
- Przez Column selector pokazać co najmniej Last Active, Health, Tamper protection, Agent mode status, Agent mode installed, Group i kolumny licencjonowanych produktów.
- Otworzyć Filters i połączyć potrzebne kryteria.
- Wybrać Apply. Liczba przy ikonie pokazuje aktywne filtry; Reset to defaults je usuwa.
- Otworzyć nietypowe urządzenia i przed działaniem sprawdzić szczegóły oraz Events.
Przydatne osobne zestawy robocze to na przykład:
- Last Active z odpowiednim okresem i Device type ustawionym na Computer lub Server, aby oceniać nieaktywne urządzenia według cyklu życia;
- Tamper protection: Off, aby odróżnić uzasadnione wyjątki od błędnej konfiguracji;
- Agent mode status: Product unassigned lub Upgrade available, aby znaleźć niepełne przypisania oprogramowania;
- Tags: Only devices with no tags, aby znaleźć niesklasyfikowane urządzenia;
- Last OS update z przedziałem wieku odpowiednim dla procesu aktualizacji, aby zlecić dodatkową kontrolę.
Wyszukiwanie swobodne obejmuje nazwę urządzenia, system operacyjny, adres IP, ostatniego użytkownika, tagi lub grupy i ma limit 256 znaków. Numer seryjny ma osobny filtr. Wynik to jedynie lista robocza: długo nieaktywny rekord laptopa nie jest podstawą do usunięcia bez potwierdzenia u właściciela, w systemie zasobów lub w zgłoszeniu offboardingowym.
Kontrolowane wprowadzanie zmian
Zarządzanie tagami
Zaznaczyć urządzenia i otworzyć Actions > Manage tags. Wprowadzić Tag name i opcjonalnie Tag value, dodać tag ikoną dodawania, sprawdzić zmiany przez Next i wykonać przez Start job. Śledzić zadanie w Jobs running, a potem sprawdzić tagi na urządzeniu. Urządzenie może mieć maksymalnie 15 tagów, a do pięciu można przypiąć na liście.
Spójny schemat, na przykład site=zuerich, owner=finance lub lifecycle=pilot, jest lepszy od swobodnego tekstu. Po zakończeniu zadania przefiltrować nazwę i wartość, sprawdzając, czy pojawiły się dokładnie oczekiwane urządzenia. Błędny tag usunąć ponownie przez Actions > Manage tags, Next i Start job; Unassign all usuwa wszystkie tagi wybranego urządzenia i nie służy do pojedynczej korekty.
Zmiana Tamper Protection
Jeśli ustawienie globalne i rola na to pozwalają, zaznaczyć urządzenia i przez Actions > Edit tamper protection wybrać Turn ON tamper protection albo świadomie Turn OFF tamper protection. Wykonać przez Start job, sprawdzić zadanie w Jobs running, a następnie ponownie skontrolować kolumnę. Tymczasowe wyłączenie odwrócić po pracach w tym samym oknie.
Zmiana zakresu oprogramowania
Zaznaczyć urządzenia i otworzyć Actions > Manage software: na komputerach już chronionych lub zarządzanych przez Sophos Fusion, zależnie od licencji, dostępne są Protection, Encryption i ZTNA, a na serwerach tylko Protection. Dla Protection opcja Do not change pozostawia bieżącą ochronę bez zmian; Uninstall current protection usuwa składniki ochrony, ale pozostawia Sophos Core Agent potrzebnego do komunikacji i zarządzania zasadami. Na komputerach Encryption oferuje Install, Uninstall lub Do not change, a ZTNA — Install lub Uninstall.
Uwaga: dodanie lub aktualizacja Agent Mode instaluje ochronę Sophos i usuwa istniejącą ochronę innej firmy. XDR Sensor nie instaluje natomiast ochrony antymalware Sophos. Przed Start job potwierdzić licencję, cel i grupę pilotażową.
Wykonać przez Start job, sprawdzić postęp w Jobs running, a następnie skontrolować Agent mode status, Agent mode installed oraz, jeśli dotyczy, Encryption i ZTNA. Nie rozszerzać nieoczekiwanego wyniku na flotę; sprawdzić wybór i licencję, a następnie przywrócić poprzedni obsługiwany zakres przez Manage software.
Reset stanu Health
Zaznaczyć urządzenia i wywołać Actions > Reset health status przez Start job; sprawdzić stan zadania w Jobs running. Reset health status wspiera diagnostykę, ale nie naprawia. Usuwa lokalne Threat Alerts, aby urządzenie ponownie zgłosiło bieżący stan, i nie zmienia ochrony. Funkcja nie jest dostępna na Macach.
Urządzenia online aktualizują listę po kilku minutach; offline nie zmieniają stanu. Jeżeli urządzenie pozostaje czerwone lub szybko wraca do złego stanu, należy zbadać szczegóły i Events pod kątem aktywnego zagrożenia lub uszkodzonej instalacji zamiast powtarzać reset.
Bezpieczne usuwanie i wygaśnięcie licencji
Przed Delete potwierdzić właściciela, tożsamość urządzenia, potrzebne Alerts, enrollment Mobile, duplikaty i plan lokalnego usunięcia. Dopiero potem zaznaczyć odpowiednie urządzenia i wybrać Actions > Delete device. Usunięcie kasuje rekord Sophos Fusion i powiązane Alerts. Urządzenie zapisane do Sophos Mobile trzeba najpierw wypisać, inaczej może stać się bezużyteczne. Nie usuwać rekordu potrzebnego również duplikatom, bo mogą przestać komunikować się i ponownie rejestrować w Sophos Fusion.
W przypadku urządzeń Windows od Core Agent 2023.2 Sophos opisuje przy usunięciu w Sophos Fusion lub wygaśnięciu licencji następujące skutki: Tamper Protection zostaje automatycznie wyłączona, zainstalowane składniki ochrony zostają usunięte, a ochrona ustaje. Pozostałego Sophos Endpoint Agent trzeba osobno odinstalować na urządzeniu, aby zakończyć usuwanie. Update Cache i Message Relay również zostają usunięte. Osobną kwestią jest wyjątek dotyczący hasła: w Windows 10 i nowszych oraz Windows Server 2016 i nowszych odinstalowanie oprogramowania Sophos nie wymaga odzyskania hasła Tamper Protection; dotyczy to także urządzeń usuniętych i tych z wygasłą licencją. Granica wersji systemu operacyjnego nie jest warunkiem wystąpienia opisanych wcześniej skutków usunięcia lub wygaśnięcia licencji.
Usunięte urządzenie można przywrócić w Sophos Fusion przez 30 dni. Później Endpoint Agent wymaga ponownej rejestracji lub instalacji. Po wygaśnięciu licencji aktywowanie nowej pozwala odzyskać urządzenie przez 90 dni; później również potrzebna jest rejestracja lub instalacja. Zobacz Odinstalowanie Sophos Central Endpoint w Windows.
Weryfikacja i rozwiązywanie problemów
Przegląd jest zakończony, gdy zakres filtrów jest udokumentowany, każde odchylenie ma właściciela lub zgłoszenie, a każda zmiana jest widocznie potwierdzona.
- Brak urządzenia: użyć Reset to defaults i sprawdzić nazwę, system, IP lub tag. Urządzeń mobilnych nie ma na tej liście.
- Health nie zmienia się: urządzenie musi być online. Aktywne zagrożenie lub uszkodzona instalacja ponownie zgłosi zły stan.
- Brak akcji Tamper Protection: sprawdzić ustawienie globalne i rolę. Not applicable jest oczekiwane na nieobsługiwanym systemie.
- Brak operacji na oprogramowaniu: sprawdzić licencję, typ urządzenia i obsługiwany zakres produktów. Nie każda kolumna i opcja dotyczy każdego systemu operacyjnego.
- Usunięte urządzenie jest potrzebne: przywrócić je w ciągu 30 dni; później zarejestrować lub zainstalować agenta. Dla wygaśnięcia termin wynosi 90 dni.
Przegląd miesięczny
- Oddzielnie sprawdzić nieaktywne komputery i serwery według cyklu życia.
- Zbadać zły Health w szczegółach i Events.
- Świadomie sklasyfikować Off i Not applicable dla Tamper Protection.
- Sprawdzić Product unassigned, Upgrade available i nieobsługiwane produkty.
- Przypisać właściciela brakującym lub sprzecznym grupom i tagom.
- Przed usunięciem sprawdzić Mobile, duplikaty i dowód offboardingu.
- Zweryfikować zmiany na małej grupie przed rozszerzeniem.