Przejdz do tresci
Avanet

Lokalna obsługa Sophos Endpoint i kontrola stanu ochrony

Sophos Central pokazuje centralny stan docelowy. Lokalny interfejs Sophos Endpoint pokazuje natomiast, co faktycznie jest zainstalowane na konkretnym komputerze, czy komponenty działają i jakie zdarzenia wystąpiły na tym urządzeniu. Rzetelna diagnoza wymaga obu perspektyw.

Ten artykuł dotyczy lokalnego agenta Windows i macOS. Sophos Firewall, Sophos Mobile i Server Protection są odrębnymi produktami.

Otwieranie interfejsu i statusu ochrony

W Windows Sophos Endpoint otwiera się przez ikonę Sophos w obszarze powiadomień lub menu Start. Na Macu używa się ikony Sophos na pasku menu.

Strona startowa pokazuje Security Status. Zielony status oznacza, że lokalnie oceniane komponenty ochrony są zdrowe. Nie dowodzi jeszcze, że urządzenie otrzymało właściwą Central Policy, zaplanowany Agent Mode lub aktualne Software Stage. Te punkty należy dodatkowo sprawdzić w My Environment > Computers & Servers.

Kontrola zainstalowanych funkcji

W About lub Product Details widać zainstalowane komponenty i wersje. Jest to szczególnie ważne, gdy Central pokazuje Agent Mode Endpoint, XDR lub XDR Sensor, ale lokalnie brakuje oczekiwanych modułów.

W systemie Windows otwiera się ikonę Sophos w obszarze powiadomień i wybiera About w prawym dolnym rogu. W macOS należy użyć ikony Sophos na pasku menu i wybrać Sophos Endpoint > About. Komponenty mogą mieć różne numery wersji, dlatego do porównania przez pomoc techniczną zapisuje się wszystkie istotne wersje, a nie jedną domniemaną wersję całego produktu.

XDR Sensor dostarcza telemetrię, ale nie zawiera pełnej ochrony przed malware. W tym trybie musi działać osobny produkt ochronny.

Zrozumienie ustawień lokalnych

Strona Settings pokazuje obszary ochrony używane przez agenta. Zależnie od platformy i licencji obejmują one między innymi:

  • Deep Learning i Real-time Scanning,
  • Web, Application i Peripheral Control,
  • Runtime Protection i ochronę przed exploitami,
  • Adaptive Attack Protection,
  • lokalne Computer Controls.

Zwykle wartości te ustala Sophos Central. Zmiany lokalne są możliwe tylko po czasowym wyłączeniu Tamper Protection poprawnym hasłem. Lokalne odstępstwo nie jest zatem trwałym zamiennikiem poprawionej Central Policy.

Reguła operacyjna: Podczas testu ustawienie można chwilowo zmienić lokalnie. Trwałą korektę wykonuje się w skutecznej polityce i następnie weryfikuje na urządzeniu.

Events i Detections

W Events agent pokazuje lokalne zdarzenia ochrony i zarządzania. Listę można filtrować według typu i czasu. Pomaga to szczególnie, gdy Central pokazuje tylko zbiorczy Alert lub użytkownik zgłasza dokładny czas blokady.

Detections pokazuje wykryte podejrzane aktywności i ich przebieg. Nie każda Detection jest potwierdzonym malware. Ocena uwzględnia proces, ścieżkę, użytkownika, czas, Parent Process i możliwe dalsze działania. Rozbudowane dochodzenia XDR są następnie wykonywane w Threat Analysis Center.

Akcje dostępne lokalnie

Lokalny interfejs oferuje tylko część akcji Central. W Windows Resolve pojawia się dla wybranych Events CryptoGuard, C2, CredentialGuard, WipeGuard, Outbreak, Core Agent i Failed Clean. Musi być zainstalowany Intercept X lub właściwy komponent, a Tamper Protection wyłączony albo interfejs odblokowany hasłem.

Brak akcji nie oznacza błędu UI. Sprawdza się platformę, licencję, komponent i Tamper Protection. Lokalne Resolve nie zastępuje Incident Investigation ani trwałej poprawy Policy lub aplikacji.

Central pokazuje Events, a lokalny Agent nie

Lokalna lista może być pusta, choć Central pokazuje Events tego urządzenia. W Windows znaną przyczyną jest Message Trail na limicie 10 000 wpisów przez restrykcyjny Web Control lub liczne Peripheral Control Events.

Nie usuwa się tylko Event Store. Najpierw czasowy Message Trail lub Script Sophos identyfikuje Event Type, potem poprawia się Policy. Reset MCS i Health wymaga wyłączonego Tamper Protection, Admin i zatrzymań Services. Zachowuje się SDU i stosuje aktualny KBA lub Sophos Support.

Ręczne uruchomienie Update

Update Now żąda aktualizacji agenta. Pomaga przy przejściowo nieaktualnym urządzeniu, ale nie omija zablokowanego połączenia, błędnego Proxy ani wygasłej licencji.

Po aktualizacji należy oddzielnie sprawdzić trzy poziomy:

  1. Lokalny agent nie zgłasza już błędu Update.
  2. Komponenty w About pokazują wiarygodne wersje.
  3. Sophos Central aktualizuje Last Active, Health i Software Status.

Jeżeli lokalny widok jest zielony, a Central nadal zgłasza błąd, należy sprawdzić komunikację, przypisanie polityki i Agent Mode.

Skanowanie komputera lub pojedynczego pliku

Lokalny interfejs oferuje zależnie od platformy Quick Scan lub Full Scan. W Windows można dodatkowo zeskanować plik lub folder z menu kontekstowego.

Scan uzupełnia ochronę czasu rzeczywistego, ale jej nie zastępuje. Jest przydatny przy konkretnym podejrzeniu, po czyszczeniu lub podczas odbioru nowego urządzenia. Przed dużym Full Scan należy uwzględnić wpływ na CPU, I/O i czas pracy.

Automatyczne skany Windows z Exit Codes i wynikiem JSON opisuje Skanowanie Sophos Endpoint przez CLI.

Usuwanie wykrytego zagrożenia

Gdy agent zgłasza zagrożenie, najpierw należy ustalić, czy zostało automatycznie usunięte, czy tylko wykryte. Ponowny Scan ma sens dopiero po ocenie. Powtarzające się wykrycia, działające malware, ransomware lub złośliwy ruch sieciowy wymagają izolacji i Incident Triage zamiast wielokrotnego zamykania komunikatów.

Wyjątku nie należy tworzyć dla wygody. Pełny proces opisuje Sophos Endpoint Threat Cleanup i usuwanie złośliwego oprogramowania.

Zablokowany transfer pliku

Komunikat File transfer blocked pochodzi zwykle z Data Loss Prevention lub innej funkcji kontrolnej. Przy przesyłaniu wielu plików powiadomienie może dotyczyć tylko części, podczas gdy pozostałe zostały przesłane.

Samo powiadomienie typu toast oznacza, że Policy nie zezwala użytkownikowi na zatwierdzenie transferu. Okno dialogowe z opcjami Allow i Block należy natomiast do akcji Allow transfer if user confirms. Lokalne zezwolenie jest rejestrowanym wyjątkiem dla tego konkretnego transferu, a nie trwałą zmianą DLP Policy. Jeśli zakwestionowano tylko część plików, decyzja w oknie dotyczy wymienionych plików; pliki już dozwolone mogły mimo to zostać przesłane.

Do analizy należy zapisać nazwę pliku, cel, aplikację, czas i użytkownika. Następnie odszukać właściwe zdarzenie w DLP Event Log i sprawdzić skuteczną DLP Policy. Ogólne zezwolenie programu docelowego ukryłoby przyczynę.

Przywracanie dostępu do komputera

Po błędnej konfiguracji Web, Network lub Peripheral Rules mogą utrudnić dostęp. Dopóki urządzenie łączy się z Central, najpierw należy poprawić wadliwą politykę i poczekać na synchronizację.

Gdy komunikacja nie jest możliwa, potrzebny jest lokalny dostęp administratora i ewentualnie hasło Tamper Protection właściwe dla urządzenia. Przy zablokowanych kartach sieciowych może być wymagany dostęp fizyczny. Odzyskanie należy udokumentować, aby ta sama polityka nie została wdrożona ponownie.

Rejestrowanie ruchu bezpośrednio na Endpoint

Przy odtwarzalnych błędach jak ZTNA otwiera się About > Endpoint Self Help jako Admin i uruchamia Tools > Packet Capture. Tamper Protection wyłącza się czasowo, odtwarza tylko błąd i zatrzymuje zapis.

Self Help zapisuje ETL i PCAPNG w C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Mogą zawierać adresy, DNS i Payload Data. Zobacz Diagnostyka Sophos Endpoint przez Self Help i SDU.

Odczyt stanu ochrony przez CLI

W Windows sophosinterceptxcli.exe znajduje się w C:\Program Files\Sophos\Endpoint Defense i daje wspierany Machine Readable-status.

cd "C:\Program Files\Sophos\Endpoint Defense"
sophosinterceptxcli.exe query softwaremonitor all --json
sophosinterceptxcli.exe query configuration on_access_scan_enabled --json

Sophos Software Monitor zwraca Status i przez --json komponenty oraz wersje. Po instalacji działa po pierwszym Product Update, zwykle pięć minut. Zachowuje się sekundę między Query i ocenia Status, Exit Code oraz wiek danych.

query configuration zwraca tylko udostępnione Policy Values, obecnie on_access_scan_enabled. Wymaga Admin Prompt, nie zmienia Policy i nie zastępuje porównania z Central.

Lokalna kontrola jako runbook

Przy problemie poniższa kolejność szybko dostarcza wiarygodnych faktów:

  1. Sprawdzić lokalny Security Status i czas ostatniej zmiany.
  2. W About sprawdzić komponenty i wersje.
  3. Przefiltrować Events i Detections według czasu problemu.
  4. Ręcznie uruchomić Update i obserwować wynik.
  5. W Central porównać Health, Last Active, Agent Mode i skuteczne Policies.
  6. Dopiero potem użyć Self Help lub SDU do głębszej diagnostyki.

Narzędzia ostatniego kroku opisuje Diagnozowanie Sophos Endpoint za pomocą Self Help i SDU. Do przypisywania objawów związanych z Update, MCS, Health, ochroną Web, Cleanup i Live Response do właściwych logów służy artykuł Prawidłowa analiza logów i usług Sophos Endpoint w Windows.

Często zadawane pytania

Dlaczego Sophos Endpoint jest lokalnie zielony, a Central zgłasza błąd?

Lokalny status ochrony, komunikacja Central, Agent Mode, przypisanie polityki i licencja są osobnymi kontrolami. Zielony status lokalny nie dowodzi zastosowania wszystkich centralnie wymaganych komponentów i ustawień.

Czy użytkownik może zmieniać lokalne ustawienia Endpoint?

W normalnym trybie Tamper Protection uniemożliwia zmiany. Do kontrolowanej diagnozy administrator może czasowo wyłączyć ochronę. Trwałe ustawienia należą do skutecznej Sophos Central Policy.