Saltar para o conteudo
Avanet

Utilizar o Sophos Endpoint localmente e verificar o estado de proteção

O Sophos Central mostra o estado central pretendido. A interface Sophos Endpoint local mostra o que está realmente instalado num computador, se os componentes funcionam e que Events ocorreram nesse dispositivo. Um diagnóstico correto necessita das duas perspetivas.

Este artigo trata do agente local no Windows e macOS. Sophos Firewall, Sophos Mobile e Server Protection são produtos separados.

Abrir a interface e o estado de proteção

No Windows, abra Sophos Endpoint através do ícone Sophos na área de notificação ou do menu Start. Num Mac, utilize o ícone Sophos na barra de menus.

A página inicial mostra o Security Status. Verde significa que não existem Alerts ou apenas Alerts de baixa prioridade, amarelo indica pelo menos um Alert de prioridade média, vermelho pelo menos um de prioridade alta e cinzento um estado desconhecido. Mesmo o verde não comprova que o dispositivo recebeu a Central Policy correta ou o Software Stage atual. Estes pontos também são verificados em My Environment > Computers & Servers.

Verificar as funções instaladas

Em About ou nos Product Details, veem-se os componentes instalados e respetivas versões. Isto é especialmente importante quando o Central mostra um Agent Mode como Endpoint, XDR ou XDR Sensor, mas faltam localmente módulos esperados.

No Windows, abre-se o ícone Sophos na área de notificação e seleciona-se About no canto inferior direito. No macOS, utiliza-se o ícone Sophos na barra de menus e escolhe-se Sophos Endpoint > About. Os componentes podem ter números de versão diferentes; para uma comparação com o suporte, registam-se por isso todas as versões relevantes, não uma suposta versão global.

O XDR Sensor fornece telemetria, mas não proteção completa contra malware. Neste modo, tem de existir um produto de proteção separado e operacional.

Compreender as definições locais

A página Settings mostra as áreas de proteção utilizadas pelo agente. Dependendo da plataforma e licença, incluem:

  • Deep Learning e Real-time Scanning,
  • Web, Application e Peripheral Control,
  • Runtime Protection e proteção contra exploits,
  • Adaptive Attack Protection,
  • Computer Controls locais.

Normalmente, estes valores são definidos pelo Sophos Central. Para diagnóstico local, selecione Admin sign-in no Windows ou Admin login no Mac, introduza a palavra-passe de Tamper Protection e ative Override Sophos Central Policy for up to 4 hours to troubleshoot em Settings. As alterações substituem a Central Policy durante quatro horas no máximo e são depois revertidas automaticamente. É possível terminar antes todo o Override, mas não repor cada controlo separadamente.

Regra operacional: O Override é um teste limitado no tempo. A correção duradoura é feita na Policy efetiva e depois verificada novamente no dispositivo.

Events e Detections

Em Events, o agente mostra Events locais de proteção e gestão. A lista pode ser filtrada por tipo e período. É particularmente útil quando o Central apresenta apenas um Alert agregado ou um utilizador comunica a hora exata de um bloqueio.

Detections mostra atividades suspeitas detetadas e a respetiva sequência. Nem toda Detection é automaticamente malware confirmado. A avaliação considera processo, caminho, utilizador, hora, Parent Process e possíveis atividades subsequentes. Investigações XDR abrangentes são depois efetuadas no Threat Analysis Center.

Ações disponíveis localmente

Uma ligação de ação só aparece num Event que exige intervenção e após o início de sessão Admin local. A Sophos descreve-as como as mesmas ações disponíveis no Sophos Central Admin. Se a ligação não aparecer, verificam-se primeiro o estado do Event, início de sessão Admin, plataforma, licença e componente instalado. A limpeza local não substitui Incident Investigation nem a correção permanente de Policy ou aplicação.

Central mostra Events mas Agent local não

Se faltar localmente um Event esperado, primeiro repõe-se o filtro em All Events e procura-se por origem ou Detection Type. Depois comparam-se hora e dispositivo com o Central. Não se eliminam repositórios locais nem ficheiros protegidos do Agent como tentativa. Se a diferença persistir, recolhe-se uma SDU e analisam-se os Logs Windows com o guia associado.

Iniciar Update manualmente

Em About > Update Now, o agente solicita Threat Data atuais. Isto ajuda num dispositivo temporariamente desatualizado, mas não contorna uma ligação bloqueada, um Proxy incorreto ou uma licença expirada. Como a deteção é signatureless, a interface local por si só não confirma a versão mais recente; o administrador verifica-a no Central.

Após o Update, verificam-se três níveis separadamente:

  1. O agente local já não comunica um erro de Update.
  2. Os componentes em About mostram versões plausíveis.
  3. O Sophos Central atualiza Last Active, Health e Software Status.

Se apenas a interface local estiver verde e o Central continuar a indicar um erro, verificam-se comunicação, atribuição de Policy e Agent Mode.

Analisar o computador ou um ficheiro

Em Status ou Detections, Scan > Quick scan verifica memória, Master Boot Record, processos em execução e ficheiros de arranque. Scan > Full scan verifica todos os ficheiros e pastas, além da memória e MBR, pelo que demora mais. Uma Scan iniciada no Central ou agendada por Policy é uma Full Scan.

É possível verificar ficheiros individuais no Windows Explorer e macOS Finder com Scan with Sophos Endpoint. No Windows 11, a opção pode aparecer apenas em Show more options. Se faltar no Mac, ative-a em Services > Services Settings ou System Settings > Keyboard > Keyboard Shortcuts > Services > Files and Folders.

Uma Scan complementa a proteção em tempo real, não a substitui. É adequada em caso de suspeita concreta, após uma limpeza ou para validar um novo dispositivo. Antes de uma Full Scan abrangente, consideram-se o impacto em CPU, I/O e horário de trabalho.

Para Windows Scans automatizadas com Exit Codes e saída JSON, consulte Analisar Sophos Endpoint através da CLI.

Limpar uma ameaça detetada

Quando o agente comunica uma ameaça, verifica-se primeiro se foi automaticamente limpa ou apenas detetada. Uma nova Scan só faz sentido depois da avaliação. Deteções recorrentes, malware em execução, ransomware ou tráfego malicioso exigem isolamento e Incident Triage, não o fecho repetido de mensagens.

Não se cria uma exceção apenas por conveniência. O processo completo encontra-se em Sophos Endpoint Threat Cleanup e remoção de malware.

Transferência de ficheiros bloqueada

Esta funcionalidade destinada aos utilizadores está disponível apenas no Windows. A mensagem File transfer blocked provém normalmente de Data Loss Prevention ou outra função de controlo. Ao transferir vários ficheiros, a notificação pode abranger apenas alguns, enquanto outros foram transferidos com êxito.

Uma simples notificação toast significa que a Policy não permite aprovação pelo utilizador. Uma caixa com Allow e Block, pelo contrário, permite decidir sobre essa transferência. Sem escolha, expira após cinco minutos e não são transferidos mais ficheiros. Com vários ficheiros, a Sophos transfere até ao primeiro bloqueado. Block termina a transferência e bloqueia todos os restantes; Allow continua até à próxima correspondência. Os ficheiros já transferidos não são recuperados.

Para a análise, registam-se nome do ficheiro, destino, aplicação, hora e utilizador. Depois, procura-se o Event correspondente no DLP Event Log e verifica-se a DLP Policy efetiva. Autorizar genericamente a aplicação de destino ocultaria a causa.

Recuperar o acesso ao computador

Após uma configuração incorreta, Web, Network ou Peripheral Rules podem dificultar o acesso. Enquanto o dispositivo alcançar o Central, corrige-se primeiro a Policy defeituosa e aguarda-se a sincronização.

Se a comunicação já não for possível, é necessário acesso de administrador local e, eventualmente, a palavra-passe Tamper Protection específica do dispositivo. Com adaptadores de rede bloqueados, pode ser necessário acesso físico. A recuperação é documentada para impedir um novo Rollout da mesma Policy.

Capturar tráfego diretamente no Endpoint

Para erros reproduzíveis como ZTNA, abre-se About > Endpoint Self Help como Admin e inicia-se Tools > Packet Capture. Desativa-se temporariamente Tamper Protection, reproduz-se só o erro e para-se a captura.

Self Help guarda ETL e PCAPNG em C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Podem conter endereços, DNS e Payload Data. Ver Diagnosticar Sophos Endpoint com Self Help e SDU.

Consultar estado de proteção por CLI

Em Windows, sophosinterceptxcli.exe está em C:\Program Files\Sophos\Endpoint Defense e fornece estado Machine Readable suportado.

cd "C:\Program Files\Sophos\Endpoint Defense"
sophosinterceptxcli.exe query softwaremonitor all --json
sophosinterceptxcli.exe query configuration on_access_scan_enabled --json

Sophos Software Monitor devolve Status e com --json componentes e versões. Fica disponível após primeiro Product Update, normalmente cinco minutos. Espera-se um segundo entre Query e avaliam-se Status, Exit Code e idade.

query configuration devolve apenas Policy Values expostos, atualmente on_access_scan_enabled. Requer Admin Prompt, não altera Policy e não substitui Central.

Verificação local como runbook

Em caso de problema, esta sequência fornece factos fiáveis rapidamente:

  1. Verificar Security Status local e hora da última alteração.
  2. Em About, verificar componentes e versões.
  3. Filtrar Events e Detections pela hora do erro.
  4. Iniciar Update manualmente e observar o resultado.
  5. Comparar no Central Health, Last Active, Agent Mode e Policies efetivas.
  6. Só depois utilizar Self Help ou SDU para diagnóstico aprofundado.

As ferramentas do último passo são explicadas em Diagnosticar Sophos Endpoint com Self Help e SDU. Para associar sintomas a Update, MCS, Health, Web Protection, Cleanup e Live Response, consulte Analisar Logs e serviços Sophos Endpoint no Windows.

Fontes oficiais

Perguntas frequentes

Porque o Sophos Endpoint está verde localmente, mas o Central mostra um erro?

Estado de proteção local, comunicação Central, Agent Mode, atribuição de Policy e licença são verificações diferentes. Um estado verde local não comprova que todos os componentes e definições centrais foram aplicados.

Um utilizador pode alterar definições Endpoint locais?

Normalmente, Tamper Protection impede alterações. Para diagnóstico controlado, um administrador pode desativá-la temporariamente. As definições permanentes pertencem à Sophos Central Policy efetiva.