Przejdz do tresci
Avanet

Diagnozowanie Sophos Endpoint za pomocą Self Help i SDU

Problemu Endpoint nie rozwiązuje przypadkowa reinstalacja. Najpierw należy ustalić, czy dotyczy komponentów ochrony, komunikacji Central, Update, Policy, systemu operacyjnego czy sieci. Endpoint Self Help pokazuje lokalne stany i pierwsze przyczyny. Sophos Diagnostic Utility, czyli SDU, zbiera następnie techniczne Logs.

Ścieżka wdrożenia Endpoint opisuje cały proces — od planowania po przekazanie do eksploatacji.

Szybki przebieg wiarygodnej diagnostyki

  1. Zapisać objaw, wpływ, czas błędu ze strefą czasową i powtarzalny test.
  2. Otworzyć Endpoint Self Help oraz sprawdzić odpowiedni obszar i Network Test.
  3. Włączyć tylko diagnostykę związaną z błędem i odtworzyć go w uzgodnionym przedziale czasu.
  4. Następnie cofnąć albo zatrzymać Debug Logging i Packet Capture oraz zebrać SDU z tego samego przedziału.
  5. Bezpiecznie przekazać pakiet i powiązać go ze sprawą, własną analizą logów oraz wyświetloną nazwą pliku SDU.

Dzięki temu kontrola stanu, reprodukcja i zbieranie dowodów dotyczą tego samego czasu. Naprawę lub szerokie wykluczenia należy rozpocząć dopiero po zachowaniu obserwacji.

Przed zbieraniem logów

Przed każdą diagnostyką należy udokumentować widoczne objawy:

  • komputer, system operacyjny i czas,
  • lokalny komunikat błędu lub Screenshot,
  • Central Health, Last Active, Agent Mode i skuteczne Policies,
  • ostatnią instalację, aktualizację lub zmianę polityki,
  • powtarzalny test i oczekiwane zachowanie.

Te dane są często ważniejsze niż ogromne archiwum Logs bez odniesienia czasowego.

Otwieranie Endpoint Self Help

W lokalnym interfejsie Sophos Endpoint należy wybrać About w prawym dolnym rogu, a następnie Open Endpoint Self Help Tool. Narzędzie pokazuje stan ważnych komponentów, komunikacji i usług ochrony.

Self Help pomaga odpowiedzieć na pytania:

  • Czy oczekiwany komponent działa?
  • Czy usługa jest zatrzymana lub ma błąd?
  • Czy agent osiąga Central i infrastrukturę Update?
  • Czy istnieje znany lokalny błąd konfiguracji lub uprawnień?

Czerwony Check należy udokumentować z nazwą, statusem, szczegółami i czasem. Przed naprawą trzeba sprawdzić, czy Central Policy albo blokada sieciowa nie odtworzy przyczyny.

Jeśli SophosDiag.exe ulega awarii zaraz po otwarciu, a dziennik Windows Application Event Log wskazuje uszkodzony plik user.config właściwy dla użytkownika, należy usunąć tylko plik wymieniony w błędzie z odpowiedniego profilu użytkownika. Nie wolno automatycznie usuwać zależnego od wersji folderu nadrzędnego jako stałej ścieżki. Następnie ponownie otwiera się Self Help. Jeśli błąd pozostaje, zbiera się SDU lub naprawia zainstalowany komponent.

Celowe korzystanie ze stron Self Help

Poszczególne strony odpowiadają na różne pytania. Nie należy traktować ich jak ogólnego sygnalizatora:

StronaZnaczenieTypowy następny krok
CommunicationMCS, połączenie z Central, RCA, SXL lub Relay zgłasza błądsprawdzić Network Test, Proxy, DNS i wskazany serwer
Updatestan aktualizacji, źródło aktualizacji i ostatni udany przebiegsprawdzić Update Now, Cache lub połączenie bezpośrednie i AutoUpdate
Policyostatnia odebrana wersja Policy i lokalny Overrideporównać przypisanie Central, komunikację i Override
Network Testdostępność faktycznie skonfigurowanych ścieżek komunikacjizawęzić nieudany krok HTTPS, DNS lub ICMP
Performance Analysisanaliza wcześniej utworzonych podsumowań skaneraporównać obciążające procesy, ścieżki i zakres czasu

Aktualizacja Policy może potrwać do pięciu minut. Jeśli lokalnie aktywne jest Override Sophos Central Policy for up to 4 hours, nowe Central Policies są buforowane i stosowane dopiero po zakończeniu Override. Stary czas Policy nie jest wtedy dowodem problemu z komunikacją.

W Components porównuje się zainstalowane, pobrane i oczekiwane wersje modułów. Not installed, różne stany pobrania i instalacji lub wiele wersji sprawdza się najpierw względem stanu Update, oczekującego restartu i konkurencyjnego produktu zabezpieczającego. Nie usuwa się zapobiegawczo lokalnego Repository. W System utrzymujący się Pending Restart może pochodzić z Windows Update. Po zmianie sprzętu lub oprogramowania zabezpieczającego należy ponownie wykryć stan oprogramowania przez Endpoint CLI przed rozpoczęciem naprawy.

W normalnych warunkach akcje Central docierają w ciągu kilku sekund lub minut. Last Active jest natomiast aktualizowane najwyżej mniej więcej raz na godzinę. Przy User Policy zmiana może trwać dłużej, ponieważ użytkownik Central, lokalnie zalogowane konto i interaktywna sesja rozpoznana przez MCS Client muszą najpierw być zgodne.

Właściwa interpretacja Network Test

Network Test sprawdza kanały Updating, Management Communication i Sophos Extensible List (SXL). Dla każdego celu narzędzie najpierw próbuje HTTPS, a następnie zależnie od wyniku ICMP i rozwiązania DNS. Dla działania systemu decydujące jest udane połączenie HTTPS. Sam Ping lub nslookup nie potwierdza więc sprawnej komunikacji z Central.

W przypadku Update Cache albo Message Relay Self Help sprawdza tylko rozwiązanie DNS przypisanego serwera. Zielony test DNS nie potwierdza stanu usługi, portu ani przekazywania. Faktyczne działanie Cache lub Relay należy sprawdzić oddzielnie.

Szczególnie ważne są dwa ograniczenia:

  • Po zmianie przypisania Cache lub Relay trzeba zamknąć i ponownie otworzyć Endpoint Self Help, inaczej Network Test może nadal używać starego celu.
  • Network Test nie obsługuje uwierzytelnianych serwerów Proxy i może w takim przypadku zwracać mylące wyniki.

Testy SXL wymagają podniesienia uprawnień administracyjnych UAC. Jeśli urządzenie używa Message Relay, Self Help nie wykonuje testu SXL bezpośrednio, ponieważ ten ruch przechodzi przez Relay.

Jeśli komunikacja nadal nie działa, adresy Broker wyświetlane przez Self Help należy porównać z lokalną konfiguracją MCS. Dodatkowo sprawdza się Routing, plik Hosts Windows, Proxy i Firewall Log. Po korekcie można ponownie uruchomić Sophos MCS Client i odświeżyć Self Help. Dostęp do Central przez przeglądarkę nie zastępuje tej kontroli.

Błędy aktualizacji bez pochopnego usuwania Cache

Nieudana aktualizacja w Sophos Grace Period może być przejściowa. Najpierw należy sprawdzić Update Now, sieć, Proxy, źródło aktualizacji i czas ostatniej udanej aktualizacji. Dopiero gdy te kontrole nie wskazują przyczyny, można rozważyć udokumentowany przez Sophos reset lokalnego AutoUpdate Cache.

Przy powtarzalnym błędzie SophosUpdate.log należy skorelować z równoczesnym Packet Capture oraz logami firewalla lub Proxy. Istotne są odpowiedź DNS, faktycznie kontaktowany serwer aktualizacji, ścieżka bezpośrednia lub przez Proxy oraz pierwszy błąd HTTP lub TLS. Najważniejsze ścieżki logów Windows opisuje artykuł Prawidłowa analiza logów i usług Sophos Endpoint w Windows.

Taka ingerencja wymaga wyłączonej Tamper Protection i uprawnień administratora oraz tworzy Pending Restart Alert. Foldery Cache i Repository należy zabezpieczyć albo zmienić ich nazwy, a nie usuwać bez sprawdzenia. Następnie pełna aktualizacja musi zakończyć się powodzeniem, a Self Help po użyciu Refresh ponownie pokazywać zdrowy stan.

Performance Analysis

Od Core Agent 2024.3 Endpoint Self Help może na obsługiwanych systemach Windows wczytywać podsumowania skanera. Pliki CSV znajdują się domyślnie pod ścieżką:

C:\ProgramData\Sophos\Sophos File Scanner\Logs\summary.<TIMESTAMP>.csv

Można je analizować na innym urządzeniu za pomocą Endpoint Self Help. Plik pokazuje, które procesy i ścieżki generowały obciążenie skanowania w zarejestrowanym czasie. Nie jest to jeszcze podstawa do ogólnego wyjątku. Najpierw należy sprawdzić aplikację, wzorzec dostępu i najwęższe technicznie sensowne wykluczenie.

Podczas analizy najpierw porównuje się foldery z długim łącznym czasem skanowania, potem bardzo często sprawdzane ścieżki, a na końcu duże wolumeny danych. Często skanowana ścieżka nie musi mieć największego czasu całkowitego. Jeśli Self Help ostrzega przed zbyt szerokim wykluczeniem, wolno użyć go tylko krótko do potwierdzenia przyczyny. Trwałe rozwiązanie należy ograniczyć do faktycznie obciążającego podfolderu lub procesu.

Product Analysis idzie dalej i w kontrolowany sposób wyłącza oraz ponownie włącza funkcje ochrony, aby zawęzić odpowiedzialny komponent. Wymaga praw administratora, a przy aktywnym Tamper Protection także hasła. Należy uruchamiać je tylko na kontrolowanym urządzeniu testowym lub w oknie serwisowym. Najpierw dokumentuje się stan ochrony i Update, zapisuje wynik, a potem przywraca wszystkie funkcje i aktualizacje. Narzędzie daje hipotezę, nie automatyczną zgodę na wykluczenie.

File Info zamiast przypuszczeń

W Tools > File Info można lokalnie ocenić plik PE Windows. Self Help pokazuje SHA-256, rozmiar, kategorię Application Control, produkt i Policy Decision. Local Reputation uwzględnia dane Sophos oraz własne Allowed Applications lub Blocked Items, dlatego może różnić się od Global Reputation i zastąpić ją w decyzji lokalnej.

Deep Learning wymaga odpowiedniej licencji Intercept X. Zielony wynik nie dowodzi nieszkodliwości wykrytego malware; wykrytych plików Malware lub PUA zwykle nie można przeciągnąć do strony. Przy błędnej klasyfikacji zachowuje się Hash, Signature, lokalny i globalny Lookup Type oraz konkretną Policy Decision, a potem używa Sample Submission.

Pogłębienie stanu Policy, Services i Operations

Gdy Policy pokazuje stare timestamps, rozdziela się odbiór od lokalnego przetwarzania. McsClient.log sprawdza się pod kątem Connection i Backoff, a McsAgent.log pod kątem Policy, Namespace i Status Errors. W MCS Cache Active.policy i Latest.policy pokazują, czy nowa Policy dotarła, ale nie stała się aktywna. Services restartuje się dopiero po zachowaniu obserwacji, a przejście potwierdza w logu.

Nie każdy niebieski lub pusty symbol w Operations jest błędem. Rozróżnia się wyłączony Data Lake, świadomie wykluczone urządzenie lub osiągnięty limit dzienny od uszkodzonej Live Query Service. Przy złym Data Lake Status najpierw sprawdza się SophosLiveQueryService.log, SophosOsquery.log i Service State.

Heartbeat pokazuje Readiness, Certificate State i połączenie z Sophos Firewall. configured, no connection currently available samo nie dowodzi błędu Endpoint, a Heartbeat nie wpływa na ogólny Device Health. Gdy oczekuje się połączenia, koreluje się logi według czasu i Device ID. Registry lub Certificate Repairs z Advanced Self Help wymagają Backup, wyłączonej Tamper Protection i udokumentowanego rollbacku.

Uruchamianie SDU z interfejsu

Z Endpoint Self Help można otworzyć Launch SDU. Po użyciu Start narzędzie zbiera informacje systemowe i Sophos Product Logs. Na końcu pakiet można zapisać lub przesłać do Sophos.

Archiwum może zawierać Hostnames, nazwy użytkowników, ścieżki, adresy IP, listy procesów, konfiguracje i Events. Nie należy umieszczać go w publicznych zgłoszeniach, niechronionych File Shares ani czatach.

Urządzenie online można również diagnozować z Central. Otwiera się je w My Environment > Computers & Servers i wybiera More actions > Diagnose, aby rozpocząć zbieranie SDU. Archiwum trafia bezpośrednio do Sophos. Wyświetloną nazwę pliku zapisuje się dla zgłoszenia. Wykonanie i administrator, który je uruchomił, pojawiają się w Audit Logs.

Gdy urządzenie jest offline, Central przechowuje polecenie najwyżej przez 14 dni. Potem je odrzuca i trzeba uruchomić je ponownie. Polecenie zaczyna się przy następnej komunikacji z Central, dlatego wcześniej ustala się czas, zgodę dotyczącą danych i oczekiwaną łączność urządzenia.

Product Logging i Packet Capture

Product Logging zwiększa Log Level wybranych komponentów. Włącza się go tylko dla podejrzanego komponentu i odtwarzalnego okresu. Po odtworzeniu używa się Revert i zachowuje logi z czasem i krokami. Stały Debug Logging może generować dane wrażliwe i duży wolumen.

Packet Capture używa Windows pktmon, jest niedostępny w starszych wersjach i wymaga UAC Elevation. Domyślny limit to 512 MB; limit administracyjny chroni dysk. Self Help tworzy ETL i PCAPNG w C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Zamknięcie Self Help zatrzymuje przechwytywanie.

Jeśli Self Help nie może podnieść uprawnień dla Logging, Packet Capture lub SDU, najpierw sprawdza się UAC. Całkowicie wyłączony UAC lub ukryte prompts mogą blokować funkcję. Przywrócenie ustawień Microsoft jest lepsze niż stałe uruchamianie przez wbudowany Administrator.

SDU w Windows przez CLI

Wersja Windows znajduje się zwykle pod:

C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe

Administracyjny terminal pokazuje zintegrowaną pomoc:

& "C:\Program Files\Sophos\Sophos Diagnostic Utility\sducli.exe" -help

Ważne parametry:

ParametrPrzeznaczenie
-[no-]sysinfowłączenie lub wyłączenie informacji systemowych
-[no-]sophoswłączenie lub wyłączenie Sophos Product Logs
-outputdir="<directory>"określenie katalogu docelowego
-outputname="<path>"określenie nazwy i ścieżki archiwum ZIP

Miarodajny dla wersji agenta jest lokalny wynik -help. Automatyczne kolekcje potrzebują limitu miejsca, bezpiecznego celu i terminu usunięcia.

SDU w macOS przez CLI

Na Macu SDU uruchamia się z Application Bundle:

/Library/Sophos\ Anti-Virus/Tools/Sophos\ Diagnostic\ Utility.app/Contents/MacOS/Sophos\ Diagnostic\ Utility --help

--help tylko wyświetla dostępne polecenia i nie zbiera diagnostyki. Wykonywalne polecenie zbierania to:

/Library/Sophos\ Anti-Virus/Tools/Sophos\ Diagnostic\ Utility.app/Contents/MacOS/Sophos\ Diagnostic\ Utility --cli

--output_path="<path>" określa miejsce wyjściowe; w przeciwnym razie używany jest bieżący katalog. Opcje dotyczą agenta macOS 2026.1 i nowszego. Proces potrzebuje praw wymaganych do zbieranych danych. Brak Full Disk Access lub zgód System Extension należy dodatkowo sprawdzić diagnostyką uprawnień macOS.

SDU w Linux przez CLI

Na urządzeniu chronionym przez Sophos Protection for Linux zainstalowane narzędzie uruchamia się tak:

/opt/sophos-spl/bin/sophos_diagnose

Tworzy archiwum tar.gz w bieżącym katalogu roboczym i zbiera logi agenta SPL, wszystkich pluginów oraz Audit Log. Aby użyć kontrolowanego celu, utwórz prywatny katalog i przekaż go jako pierwszy argument pozycyjny:

mkdir -p "$HOME/sophos-sdu"
chmod 700 "$HOME/sophos-sdu"
/opt/sophos-spl/bin/sophos_diagnose "$HOME/sophos-sdu"

Ostatni argument jest katalogiem, a nie nazwą archiwum; wynikowy plik tar.gz powstaje w nim. Zachowuje to składnię producenta bez używania współdzielonego katalogu tymczasowego.

Właściwa ocena Forensic Mode

SDU może tworzyć specjalne Forensic Logs. Tryb jest przeznaczony dla Sophos Incident Response lub ukierunkowanego dochodzenia forensycznego. Nie zastępuje kompletnego Enterprise Forensics i nie powinien działać stale bez określonego zadania.

Przy możliwym przejęciu obowiązują dodatkowe zasady:

  • nie restartować ani nie czyścić urządzenia pochopnie,
  • udokumentować źródło czasu i strefę czasową,
  • zapisywać dowody tylko w kontrolowanym miejscu,
  • rejestrować Hash, przekazanie i dostęp do archiwum,
  • włączyć osoby odpowiedzialne za Incident Response.

Wyświetlanie konfiguracji i Software Status przez CLI

Lokalne Endpoint CLI może wyświetlać stan polityki i oprogramowania. Output configuration pokazuje ustawienia dostarczone do urządzenia. Software Monitor pokazuje stan zainstalowanych komponentów i może odświeżać ich status.

Wyniki pomagają przy trzech typowych sprzecznościach:

  1. Central pokazuje przypisaną politykę, ale lokalnie brakuje ustawienia.
  2. Agent Mode jest poprawny, lecz komponent nie jest zainstalowany lub zdrowy.
  3. Update został zapowiedziany, ale Software Monitor pozostaje w stanie błędu.

Przed użyciem należy sprawdzić lokalną pomoc, ponieważ polecenia i parametry mogą zależeć od zainstalowanej wersji agenta.

Ukierunkowana analiza Logs

Nie trzeba czytać każdego Log w całości. Należy zacząć od wąskiego przedziału czasu i szukać pierwszego błędu, nie tylko błędów wtórnych. Szczególnie użyteczne są:

  • Installer i Update Logs przy problemach Rollout,
  • MCS lub Management Communication przy braku kontaktu z Central,
  • Health i Component Logs przy czerwonym statusie,
  • Events Web, DLP, Application lub Peripheral przy problemach polityki,
  • Operating System Event Logs wokół startu usług, sterowników i certyfikatów.

Pojedynczy error nie jest jeszcze przyczyną. Decydują korelacja czasowa, komponent i powtarzalne zachowanie.

Przygotowanie pakietu wsparcia

Dobry pakiet zawiera:

  1. krótki opis problemu i wpływu,
  2. dokładny czas ze strefą czasową,
  3. dotknięte i niedotknięte urządzenia porównawcze,
  4. kroki reprodukcji,
  5. odpowiednie Central Screenshots bez sekretów,
  6. archiwum SDU i ewentualne Installer Logs,
  7. przetestowane działania i ich wyniki.

Haseł Tamper Protection, API Secrets, haseł Proxy i Installer Tokens nie wolno dołączać jawnym tekstem.

ESH obsługuje Windows Endpoint i Server i znajduje się też w C:\Program Files\Sophos\Endpoint Self Help. Strony zależą od licencji, komponentów i generacji: na nowoczesnych platformach od Core Agent 2024.2 ESH zamyka się po dwóch godzinach bezczynności (ostrzeżenie pięć minut wcześniej), od 2024.3 sprawdza Known Issues przy starcie, a obecne wersje rozdzielają System, Services i Update. Zawsze zapisz wersję Agent.

Network Test jest pierwszym testem przy złym Update/Communication, offline Live Discover/Response albo problemach Real-Time Scanning, Web Control lub SXL. Wskazuje etap HTTPS/ICMP/DNS, nie przyczynę. W Windows 7/8/8.1 i Server 2008 R2/2012 sdds3.sophosupd.net może zawieść przez brak szyfrów. Performance Analysis od Core Agent 2024.3 na Windows 10 x64+/Server 2016+ przyjmuje podsumowania z Product Analysis lub SFS > Scan Summaries, także z innego urządzenia.

File Info daje pełne dane głównie dla Windows PE; inne typy mają ograniczone wyniki. Jeśli Run as administrator blokuje przeciąganie, użyj browse for a file. Zielona reputacja nie gwarantuje integralności; użyj zatwierdzonej analizy próbki.

W Product Logging Save stosuje poziomy, a Revert… odrzuca tylko niezapisane zmiany. Zastosowany poziom cofnij przez Default, potem Save. Przy zamknięciu Revert to Default resetuje, a Just Close pozostawia debug. Packet Capture wymaga UAC i pktmon, nie występuje przed Windows 10 1809 ani na Server 2016 lub starszym, dopuszcza 1–9999 MB (domyślnie 512 MB; stałe przed Windows 10 2004), tworzy ETL i PCAPNG i nie usuwa ich automatycznie.

Zainstalowany SDU: Launch SDU, zaakceptuj EULA, Start, następnie View log, Open folder lub Submit; sducli.exe zapisuje zwykle w C:\WINDOWS\Temp\sdu-YYYYMMDD_xxxxxx_xxxxxx. Upload wymaga sdu-feedback.sophos.com:443; nienawigowalny URL pozostaje na końcu sdu.log. W Central Windows/macOS/Linux używają My Environment > Computers & Servers > Summary > More actions > Diagnose > Run; zapisz Status, Last Run, File Name i audit w Reports > General Logs > Audit Logs. W macOS 2026.1+ --help tylko pokazuje pomoc, --cli zbiera, a --output_path ustawia wyjście.

Spełnienie Minimum Escalation Requirements

Sophos podzielił wymagania dla eskalacji Windows Endpoint według klasy błędu. Sam SDU bez własnej analizy nie spełnia tych Minimum Escalation Requirements, w skrócie MER.

Dla każdego przypadku najpierw należy zebrać platformę i wersję produktu, dotknięty komponent, zakres, częstotliwość, możliwość reprodukcji, zmiany przed wystąpieniem problemu oraz dokładne komunikaty błędów. Logi muszą być kompletne, obejmować czas błędu, a w problemach Client Server być ze sobą zsynchronizowane czasowo.

Następnie dodaje się dane specyficzne dla scenariusza:

PrzypadekDodatkowe dane minimalne
instalacja lub deinstalacjaDokładne GUI lub CLI/parametry, metoda wdrożenia, pełny log instalatora, test bez narzędzia strony trzeciej i Known Issues ESH; w razie potrzeby Process Monitor z Advanced Output/wszystkimi Events. Zapisać komponent i analizować SophosZap dopiero po spełnieniu udokumentowanych wymagań i kolejności.
UpdatingDla AutoUpdate: wadliwe źródło, SophosUpdate.log, Network Test, proxy/firewall i typ uwierzytelniania, zsynchronizowany capture i SDU. Dla Update Cache: ręczne lub Policy przypisanie Cache/Relay, port 8191, uc.log po stronie cache, capture i SDU zarówno endpointu, jak i cache. Dla Software Packages/Scheduled Updates: porównać przypisanie/harmonogram Central z suites/harmonogramem w SophosUpdate.log, sprawdzić komunikację i zastosowanie Policy, zrestartować Sophos MCS Client, wywołać Update i zebrać SDU.
skanowanie lub DetectionPlik/ścieżka, typ Scan, Policy i dokładna Detection; File Info, Debug Log skanera/ochrony, reprodukcja i dostępność Sample.
CommunicationLogi MCS i wadliwy adres, proxy/firewall z uwierzytelnianiem oraz capture. Dla Relay: przypisanie, port 8190, access.rlog/mr.log i SDU klienta oraz Relay.
Health lub HeartbeatScreenshot i bieżąca lub starsza przyczyna Health, strona Services i log komponentu. Dla Isolation: Policy/wyjątki/komunikacja; dla Heartbeat skorelować Heartbeat.log z heartbeatd.log firewalla.
Device ManagementDokładna Policy, aplikacja/plik/URL/sprzęt i reprodukcja; właściwy Debug Log i Process Monitor, gdy potrzebny. Rozróżnić UI, DLP, Peripheral, Web, Encryption, FIM i Server Controls.
PerformanceProces i zasób, czas trwania/częstotliwość i baseline; Product/Performance Analysis, czasowy WPR ETL, counters lub właściwy Process Dump oraz porównanie z ochroną innych firm i zasobami systemu.
Crash lub BluescreenDla BSoD pełny lub aktywny Memory Dump i analiza stosu sterowników Sophos oraz innych firm. Dla Crash aplikacji Process Dump, dokładna reprodukcja i dostępność producenta/Sample; następnie SDU z tego samego okresu.

W przypadku Performance najpierw należy rozróżnić, czy anomalię wykazuje SophosFileScanner.exe, SEDService.exe, SSPService.exe, inny proces Sophos czy ogólne obciążenie systemu. Globalnie wyłączona ochrona bez równoczesnego pomiaru i dokładnego wskazania komponentu nie stanowi wiarygodnej przyczyny.

Zgłoszenie do pomocy technicznej obejmuje nie tylko zebrane pliki, ale również wynik własnej analizy: który log pokazuje pierwszy istotny błąd, o której godzinie i jaką hipotezę potwierdził lub odrzucił.

Dodatkowo w Account Preferences > Evaluation Modes sprawdza się, czy aktywne jest Aggressive threat detection. Ta opcja diagnostyczna Sophos Support i SophosLabs znacznie zwiększa obciążenie systemu i nie jest bazą bezpieczeństwa produkcyjnego. Jeśli jest aktywna, dokumentuje się jej cel i wyłącza ją po planowanym pomiarze. Jeśli problem pozostaje, prowadzi się osobny przypadek Performance z nowym zakresem czasu.

W przypadkach Exploit, Ransomware lub HitmanPro.Alert sprawdza się również, czy Sophos oferuje Endpoint Maintenance Release z odpowiednią poprawką. Crash Dump lub pełny Memory Dump tworzy się po odtworzeniu problemu i przed SDU, aby artefakty dotyczyły tego samego okresu. Nie wolno zmieniać nazw ochronnych DLL ani Drivers bez aktualnego Runbook Sophos.

Często zadawane pytania

Kiedy wystarcza Endpoint Self Help, a kiedy potrzebne jest SDU?

Self Help służy do szybkiej lokalnej kontroli stanu. SDU jest potrzebne, gdy głębsza analiza lub zgłoszenie wsparcia wymaga Logs i informacji systemowych.

Czy archiwum SDU można wysłać e-mailem?

Tylko przez zatwierdzony i odpowiednio chroniony kanał. Archiwum może zawierać wrażliwe dane systemowe i użytkowników, a po zakończeniu sprawy musi zostać usunięte zgodnie z okresem retencji.