Saltar para o conteudo
Avanet

Gerir o inventário de dispositivos do Sophos Fusion

O inventário de dispositivos do Sophos Fusion (anteriormente Sophos Central) encontra-se em My Environment > Computers & Servers. A vista reúne computadores e servidores protegidos, inclui por predefinição dispositivos inativos há mais de 30 dias e permite combinar filtros. É, por isso, uma boa lista operacional, desde que uma data antiga não seja confundida com a prova de que o dispositivo foi desativado.

Procedimento rápido: primeiro, limitar o inventário com Filters; depois, avaliar em conjunto Name, Last Active, Health, Tamper protection, Agent mode status, Agent mode installed e as colunas dos produtos. Aplicar alterações a poucos dispositivos piloto e confirmá-las na mesma vista. Utilizar Delete apenas depois de confirmar o offboarding.

Dispositivos incluídos na vista

My Environment > Computers & Servers contém computadores e servidores. Os dispositivos móveis são geridos separadamente em My Environment > Mobile Devices. A lista conjunta substitui gradualmente as listas separadas nos menus dos produtos.

Um registo do Sophos Fusion não é o dispositivo físico: representa a identidade e a telemetria mais recentes processadas. Para grupos, Policies, duplicados e limpeza automática específicos do Endpoint, consultar Gerir dispositivos e grupos do Sophos Central Endpoint.

Edit tamper protection exige Tamper Protection global ativa e uma função Super Admin, Admin ou Custom Role adequada. Os privilégios devem ser limitados conforme Funções administrativas do Sophos Fusion.

Interpretar corretamente o inventário

O ícone Column selector permite mostrar as colunas necessárias à revisão; Name não pode ser ocultado. A seleção mantém-se até ao fim da sessão. Um bookmark do URL personalizado pode preservá-la para a próxima visita.

Estes valores respondem a perguntas diferentes:

  • Last Active indica o último contacto com o Sophos Fusion. Online surge com um ponto verde; nos dispositivos inativos aparece a hora do último contacto.
  • Health é o estado de segurança. Verde não confirma que proprietário, software e dados de inventário estejam corretos.
  • Tamper protection apresenta On, Off ou Not applicable; o último significa que o sistema operativo não suporta a função.
  • Agent mode status indica Product unassigned, Upgrade available, Installed ou Not supported; Agent mode installed distingue o software instalado: Endpoint, XDR e XDR Sensor. XDR Sensor fornece deteção e resposta, mas não proteção antimalware Sophos.
  • MDR managed, Encryption e ZTNA mostram se a função é gerida, instalada, não atribuída ou não suportada.
  • Group, Tags, Last user, sistema operativo, número de série e endereços IP ajudam a associar o registo a um responsável e ciclo de vida.

Consoante o tenant, um clique no nome pode abrir primeiro um painel lateral. O ícone Open in new tab abre a página completa com Summary, Security Status, Events e outros separadores dependentes do dispositivo. O novo painel lateral está a ser disponibilizado gradualmente e pode não existir em todos os tenants.

Servidores: verificar Summary e consultar as políticas

Para verificar um servidor específico, abrir My Environment > Computers & Servers ou My Products > Server > Servers, selecionar o nome do servidor e aceder a Summary na página completa de detalhes. As secções e ações disponíveis dependem da licença, das funcionalidades ativadas e, em alguns casos, do sistema operativo. A barra superior apresenta alertas de segurança; o seu valor de Health pode ser diferente do apresentado na lista conjunta de dispositivos. Recent Events mostra apenas uma parte dos eventos: abrir Events para uma análise completa.

Em Agent Summary, registar para a conferência do inventário Last Sophos Fusion Activity, Last Agent Update, MDR managed, Assigned Products, incluindo Software (Endpoint, XDR ou XDR Sensor) e Versions, endereços IPv4/IPv6, sistema operativo, Group, Tamper Protection e Lockdown Status. Update Now pode iniciar uma atualização do agente; Change group pode alterar a única associação do servidor a um grupo. Utilizar estas ações apenas depois de confirmar, respetivamente, a janela de manutenção e as políticas esperadas para o grupo de destino: uma mudança de grupo pode alterar outras políticas aplicadas.

Não confundir as secções independentes de Summary com Agent Summary: Update Cache and Message Relay Status surge quando são utilizados Update Caches ou Message Relays e mostra, conforme a função, o estado do servidor enquanto cache/relay ou informações sobre o cache/relay configurado noutro local. Windows Firewall apresenta, especificamente no Windows, entre outros dados, a utilização de políticas de grupo, os perfis de rede ativos e outras firewalls ativas registadas. As secções efetivamente visíveis dependem do servidor e da configuração.

Em Actions, dependendo do servidor e das permissões, podem estar disponíveis Scan e Lock Down (ambos indisponíveis com XDR Sensor), Diagnose, Reset health status, Delete, Isolation, Adaptive Attack Protection e Live Response; nem todas as opções existem no Linux. Reset health status não repara o agente nem elimina uma ameaça. Delete elimina o registo do servidor no Sophos Fusion; a Sophos recomenda desinstalar o software antes da eliminação. No comportamento documentado para Windows a partir do Core Agent 2023.2, a eliminação pode desativar Tamper Protection, remover componentes de proteção instalados e terminar a proteção. Se o Sophos Endpoint Agent ainda estiver presente após a eliminação, é necessário desinstalá-lo separadamente para concluir a remoção. Não generalizar este procedimento a outras configurações de servidor ou agente. Lock Down e Unlock dizem respeito ao estado de Server Lockdown anterior e não constituem uma migração confirmada para Unauthorized File Protection nem instruções para remover Lockdown. Documentar apenas o estado e consultar o guia de inventário e decisão sobre Lockdown e UFP antes de considerar uma mudança.

Summary não mostra a política efetivamente aplicada: no mesmo servidor, abrir o separador Policies e comparar, para cada Type, o nome da política apresentada com a política de servidor esperada. Se houver diferenças, verificar o grupo de destino, a ativação e a prioridade em My Products > Server > Policies; o procedimento para grupos e políticas de servidor descreve a validação no servidor. Um clique no nome de uma política abre a política partilhada: alterá-la pode afetar todos os servidores a que está atribuída. Mesmo que o nome corresponda ao esperado, isso por si só não prova que a proteção esteja efetivamente a funcionar no servidor.

Criar uma lista de trabalho verificável

  1. Abrir My Environment > Computers & Servers.
  2. No ícone Column selector, mostrar pelo menos Last Active, Health, Tamper protection, Agent mode status, Agent mode installed, Group e os produtos licenciados.
  3. Abrir Filters e combinar os critérios necessários.
  4. Selecionar Apply. O número junto ao ícone mostra os filtros ativos; Reset to defaults remove-os.
  5. Abrir individualmente os dispositivos invulgares e verificar detalhes e Events antes de agir.

Listas separadas úteis incluem: Last Active com Device type definido como Computer ou Server para inatividade por ciclo de vida; Tamper protection: Off para distinguir exceções justificadas de configurações incorretas; Agent mode status: Product unassigned ou Upgrade available para software incompleto; Tags: Only devices with no tags para dispositivos não classificados; Last OS update com um intervalo adequado ao processo de patches.

A pesquisa livre aceita nome do dispositivo, sistema operativo, endereço IP, último utilizador, tags ou grupos e tem o limite de 256 caracteres. O número de série tem um filtro próprio. Um resultado é apenas uma lista de trabalho: um portátil há muito offline não deve ser eliminado sem confirmação do responsável, do sistema de ativos ou do ticket de offboarding.

Efetuar alterações controladas

Gerir tags

Selecionar os dispositivos, abrir Actions > Manage tags, introduzir Tag name e, opcionalmente, Tag value e adicionar a tag pelo ícone Add. Rever com Next e executar com Start job. Acompanhar em Jobs running e confirmar as tags no dispositivo. Cada dispositivo aceita no máximo 15 tags e podem ser fixadas até cinco na lista.

Um esquema coerente como site=zurich, owner=finance ou lifecycle=pilot é melhor do que texto livre variável. Depois de concluído o trabalho, filtrar por nome e valor e confirmar os dispositivos abrangidos. Remover uma tag errada novamente em Actions > Manage tags, Next e Start job; Unassign all remove todas as tags do dispositivo selecionado e não serve para uma correção isolada.

Alterar Tamper Protection

Se a definição global e a função o permitirem, selecionar os dispositivos, abrir Actions > Edit tamper protection e escolher Turn ON tamper protection ou, conscientemente, Turn OFF tamper protection. Executar com Start job, acompanhar em Jobs running e verificar depois a coluna. Após a manutenção, reverter uma desativação temporária no mesmo diálogo.

Alterar o software

Selecionar os dispositivos e abrir Actions > Manage software: nos computadores já protegidos ou geridos pelo Sophos Fusion estão disponíveis, consoante a licença, Protection, Encryption e ZTNA; nos servidores, apenas Protection. Para Protection, Do not change mantém a proteção atual; Uninstall current protection remove os componentes de proteção, mas mantém Sophos Core Agent para comunicação e gestão de Policies. Nos computadores, Encryption permite Install, Uninstall ou Do not change; ZTNA permite Install ou Uninstall.

Atenção: adicionar ou atualizar Agent Mode instala proteção Sophos e remove a proteção de terceiros existente. XDR Sensor, pelo contrário, não instala proteção antimalware Sophos. Confirmar licença, estado pretendido e grupo piloto antes de Start job.

Executar com Start job, acompanhar em Jobs running e depois verificar Agent mode status, Agent mode installed, Encryption e ZTNA, quando aplicável. Se o resultado for inesperado, não expandir a alteração; rever seleção e licença e voltar ao âmbito de software anteriormente suportado em Manage software.

Repor Health

Selecionar os dispositivos e abrir Actions > Reset health status; executar com Start job e acompanhar em Jobs running. Reset health status ajuda no diagnóstico, mas não repara. Limpa os Threat Alerts locais para o dispositivo comunicar o estado atual sem alterar a proteção. Não está disponível em Macs.

Os dispositivos online atualizam a lista após alguns minutos; os offline não mudam. Se um dispositivo continuar vermelho ou regressar rapidamente a um mau estado, investigar detalhes e Events para uma ameaça ativa ou uma instalação Sophos danificada, em vez de repetir o reset.

Tratar eliminação e expiração de licença

Antes de Delete, confirmar responsável, identidade, Alerts necessários, inscrição no Sophos Mobile, duplicados e o plano de remoção local. Só depois selecionar os dispositivos e escolher Actions > Delete device. A eliminação remove o registo do Sophos Fusion e os Alerts associados. Se um dispositivo estiver inscrito no Sophos Mobile, é preciso primeiro cancelar a inscrição (Unenroll) no Sophos Mobile, antes de Delete device; eliminar o registo não substitui Unenroll e pode tornar o dispositivo inutilizável. Não eliminar um registo necessário a dispositivos duplicados: estes deixarão de comunicar ou voltar a registar-se no Sophos Fusion.

Para dispositivos Windows, a Sophos descreve, a partir do Core Agent 2023.2, o seguinte efeito da eliminação no Sophos Fusion ou da expiração da licença: Tamper Protection é desativada automaticamente, os componentes de proteção instalados são removidos e a proteção termina. Para uma remoção completa, o Sophos Endpoint Agent restante tem de ser desinstalado separadamente no dispositivo. Update Cache e Message Relay também são removidos. Em separado, aplica-se uma exceção relativa à palavra-passe: no Windows 10 ou posterior e Windows Server 2016 ou posterior, não é necessário recuperar a palavra-passe de Tamper Protection para desinstalar o software Sophos; isto também se aplica a dispositivos eliminados ou com licença expirada. Este limite de versões do sistema operativo não é uma condição para o efeito de eliminação ou expiração descrito antes.

Um dispositivo eliminado pode ser restaurado no Sophos Fusion durante 30 dias. Depois, é necessário voltar a registar ou instalar Endpoint Agent. Após uma expiração, uma nova licença permite a recuperação durante 90 dias; depois desse prazo, também é necessária nova instalação ou registo. Consultar Desinstalar o Sophos Central Endpoint no Windows.

Verificar e resolver problemas

A revisão termina quando o âmbito filtrado está documentado, cada desvio tem um responsável ou ticket e cada alteração está visivelmente confirmada.

  • Dispositivo ausente: utilizar Reset to defaults e verificar nome, sistema, IP ou tag. Os dispositivos móveis não estão nesta lista.
  • Health não muda: o dispositivo tem de estar online. Uma ameaça ativa ou instalação danificada volta a comunicar mau estado.
  • Ação Tamper Protection ausente: verificar a definição global e a função. Not applicable é normal num sistema não suportado.
  • Ação de software indisponível: verificar licença, tipo de dispositivo e produtos suportados.
  • É necessário um dispositivo eliminado: restaurar no prazo de 30 dias; depois, voltar a registar ou instalar o agente. Para expiração, o prazo é de 90 dias.

Revisão mensal

  1. Rever separadamente computadores e servidores inativos por ciclo de vida.
  2. Investigar um mau Health nos detalhes e Events.
  3. Classificar conscientemente Off e Not applicable para Tamper Protection.
  4. Rever Product unassigned, Upgrade available e produtos não suportados.
  5. Atribuir um responsável a grupos e tags ausentes ou contraditórios.
  6. Verificar Mobile, duplicados e prova de offboarding antes de eliminar.
  7. Validar alterações num pequeno grupo antes de as expandir.

Perguntas frequentes

Um Last Active antigo prova que o dispositivo não é utilizado?

Não. Indica apenas o último contacto com o Sophos Fusion. Ausência, sistemas especiais desligados ou falhas de comunicação geram o mesmo estado. Confirmar o ciclo de vida fora da lista.

Delete remove completamente o Sophos Agent do Windows?

Não. No comportamento de eliminação ou expiração descrito para dispositivos Windows a partir do Core Agent 2023.2, os componentes de proteção são removidos e a proteção termina, mas Sophos Endpoint Agent ainda tem de ser desinstalado separadamente. O limite Windows 10 ou Windows Server 2016 refere-se apenas à exceção de recuperação da palavra-passe de Tamper Protection.