Planear e resolver problemas de scans do Sophos Endpoint
Real-time Scanning continua a ser o principal controlo contínuo: verifica os ficheiros quando são acedidos ou alterados. Um scan agendado ou iniciado manualmente examina dados já existentes. É especialmente útil para ficheiros antigos e raramente acedidos e para uma investigação de segurança direcionada. Executar diariamente um scan completo em todos os dispositivos não substitui a proteção em tempo real e pode criar carga desnecessária.
Há dois fluxos distintos. Scheduled Scanning é configurado de forma persistente numa Threat Protection Policy, enquanto Scan envia um pedido pontual a um computador. A ação do Central não permite escolher Quick Scan, Full Scan, pasta ou unidade. Se precisar de um âmbito preciso no Windows ou de resultados processáveis por máquina, utilize a CLI de scan do Sophos Endpoint, sem duplicar aqui os seus comandos.
Verificar os pré-requisitos
- O computador está visível em My Environment > Computers & Servers e o respetivo agent Sophos Endpoint comunica com o Central. Um valor antigo em Last active indica primeiro um problema de comunicação, não uma falha de scan.
- Um agendamento requer uma Threat Protection Policy ativa aplicada ao grupo de computadores pretendido. Se necessário, confirme a atribuição e precedência com o guia de policies do Sophos Central Endpoint.
- O agendamento utiliza a hora local do computador endpoint, não UTC nem o fuso horário do administrador.
- Scheduled Scanning só é executado se o computador estiver online à hora agendada. Uma execução perdida não é recuperada. Em contrapartida, um scan on-demand pedido no Central quando o computador está offline inicia-se quando este volta a estar online.
- A ação Scan do Central não está disponível em dispositivos que utilizem Sophos XDR Sensor.
Configurar Scheduled Scanning na policy
O caminho inglês exato na interface atual do Central é My Products > Endpoint > Policies.
- Crie uma policy Threat Protection ou abra uma policy existente para o grupo piloto.
- Abra Settings e certifique-se de que a policy está ativada.
- Localize Scheduled Scanning e ative Enable scheduled scan.
- Selecione a hora e um ou mais dias. Escolha uma altura em que seja provável que os dispositivos piloto estejam ligados, mas sem utilização intensa.
- Ative Enable deep scanning apenas para uma necessidade definida. Esta opção inclui arquivos nos scans agendados e pode torná-los significativamente mais lentos, aumentando a carga do sistema.
- Guarde a policy e confirme que está atribuída ao grupo piloto pretendido.
A Sophos indica que Scheduled Scanning pode não ser necessário quando Real-time Scanning está ativo. Comece pelo objetivo e não pelo agendamento mais agressivo: verificar dados antigos raramente utilizados, apoiar uma investigação ou cumprir um controlo interno. Background scanning só está disponível em computadores Windows; não planeie os Mac com base numa capacidade exclusiva do Windows.
Executar um scan num computador a partir do Central
Para um pedido administrativo pontual, o caminho atual é:
- Abra My Environment > Computers & Servers.
- Clique no nome do computador e abra Summary.
- Na parte superior, clique diretamente em Scan.
Também pode aceder ao computador através de My Products > Endpoint > Computers. Se o dispositivo estiver offline, o pedido fica pendente até voltar a estar online. Se já estiver um scan em execução, o endpoint ignora o novo pedido e continua o anterior. Por isso, clicar repetidamente não cria uma fila de scans adicionais.
Esta ação é adequada para uma verificação central rápida de um dispositivo específico. Para uma pasta ou unidade concreta, automação ou códigos de saída estruturados, utilize o guia CLI separado.
Fazer um piloto antes da implementação alargada
Um grupo piloto útil não contém apenas portáteis padrão rápidos. Inclua um dispositivo frequentemente offline, um computador com muitos dados e, quando relevante, uma workstation de desenvolvimento ou build. Assim, os agendamentos perdidos e a carga percetível tornam-se visíveis antes de uma atribuição alargada da policy.
- Registe o objetivo, o grupo-alvo, os dias e a hora local de início.
- Comece sem Enable deep scanning, salvo se os arquivos estiverem explicitamente no âmbito.
- Observe pelo menos uma execução agendada completa e uma hora deliberadamente perdida.
- Compare o impacto nos utilizadores, a duração e os eventos. Altere apenas uma variável de cada vez.
- Alargue a atribuição apenas quando os critérios de aceitação forem cumpridos.
Um Scheduled Scan perdido não é motivo para desativar opções de proteção globalmente. Para dispositivos móveis, costuma ser melhor uma hora mais realista ou um dia adicional. A Sophos recomenda períodos de menor utilização para minimizar o impacto na carga do sistema.
Validar o resultado no Central
Abra Reports > Logs > General logs > Events. Após um scan solicitado centralmente, deverá aparecer um evento Scan completed. Os eventos de cleanup bem-sucedido também surgem no registo; os alerts de cleanup malsucedido aparecem em My Environment > Alerts.
Para um scan agendado, verifique no mesmo período:
- se o dispositivo estava online à respetiva hora local agendada;
- se a Threat Protection Policy esperada estava efetiva;
- se existe um evento de conclusão, deteção, cleanup ou scan perdido;
- se o endpoint continua a reportar proteção saudável e contacto recente com o Central.
Uma conclusão sem deteção significa que este scan terminou. Não prova que conteúdos inacessíveis ou encriptados tenham sido analisados e, por si só, não encerra um incidente. As Scanning Exclusions efetivas continuam a aplicar-se e devem ser avaliadas separadamente numa investigação.
Resolver problemas por sintoma
O scan agendado não foi executado
Verifique primeiro Last active e compare a hora local do computador com a hora selecionada em Scheduled Scanning. Se o dispositivo estava offline, um evento de scan perdido é a explicação esperada; o scan não começa quando o dispositivo é ligado mais tarde. Se estava online, confirme em seguida que a policy estava ativa, atribuída ao dispositivo e já recebida pelo endpoint. Só depois altere o agendamento ou a policy.
Scan parece não fazer nada
Um computador offline aguarda a próxima ligação. Se já existe um scan em curso, o novo pedido é ignorado. Verifique Last active, o timestamp do evento e qualquer scan anterior antes de reenviar o pedido. Se Scan não aparecer, confirme se o computador utiliza Sophos XDR Sensor.
O scan demora demasiado tempo
Verifique se Enable deep scanning está ativo e se os dados contêm arquivos grandes. Compare a execução com a carga do sistema e a atividade do armazenamento no mesmo período e, se adequado, mude-a para uma hora local mais tranquila. Altere uma única definição do piloto de cada vez. Uma exclusão para toda a organização ou proteção mais fraca não são uma resposta adequada a um único dispositivo lento.
É detetada uma ameaça ou o cleanup falha
Abra o evento e o alert antes de excluir o ficheiro detetado. Perante uma deteção, siga o runbook de Threat Cleanup. Uma exclusão só é adequada após a confirmação de um falso positivo e com o âmbito prático mais restrito.
O Central está atualizado, mas não começa nenhum scan local
Se a policy, a conectividade e o pedido estiverem corretos mas nunca aparecer a conclusão, verifique o Health State local e a versão instalada do Core Agent. Recolha logs com Summary > More actions > Diagnose, que executa o Sophos Diagnostic Utility, e relacione o primeiro erro com a hora pedida. Problemas históricos do File Scanner incluíram causas específicas da versão e de permissões do Windows. Não conceda Full Control geral no registo ou por GPO como correção genérica. Primeiro atualize o agent para uma versão suportada atual; altere ACL apenas segundo um KBA atual da Sophos correspondente à assinatura do log ou com o Sophos Support.
Perguntas frequentes
Scheduled Scanning substitui a proteção em tempo real?
O que acontece se um dispositivo estiver offline à hora do scan?
Fontes oficiais
- Sophos Central Admin: Threat Protection Policy — caminho atual da policy, Scheduled Scanning, hora local, Deep Scanning e comportamento das execuções perdidas.
- Sophos Central Admin: Computer Summary — caminho atual do dispositivo, ação direta Scan, More actions > Diagnose, comportamento offline e de scans simultâneos e verificação de resultados.
- Sophos Central Admin: Computers — vista alternativa de computadores e Last active.