Utilizar o Sophos Endpoint localmente e verificar o estado de proteção
O Sophos Central mostra o estado central pretendido. A interface Sophos Endpoint local mostra o que está realmente instalado num computador, se os componentes funcionam e que Events ocorreram nesse dispositivo. Um diagnóstico correto necessita das duas perspetivas.
Este artigo trata do agente local no Windows e macOS. Sophos Firewall, Sophos Mobile e Server Protection são produtos separados.
Abrir a interface e o estado de proteção
No Windows, abra Sophos Endpoint através do ícone Sophos na área de notificação ou do menu Start. Num Mac, utilize o ícone Sophos na barra de menus.
A página inicial mostra o Security Status. Verde significa que não existem Alerts ou apenas Alerts de baixa prioridade, amarelo indica pelo menos um Alert de prioridade média, vermelho pelo menos um de prioridade alta e cinzento um estado desconhecido. Mesmo o verde não comprova que o dispositivo recebeu a Central Policy correta ou o Software Stage atual. Estes pontos também são verificados em My Environment > Computers & Servers.
Verificar as funções instaladas
Em About ou nos Product Details, veem-se os componentes instalados e respetivas versões. Isto é especialmente importante quando o Central mostra um Agent Mode como Endpoint, XDR ou XDR Sensor, mas faltam localmente módulos esperados.
No Windows, abre-se o ícone Sophos na área de notificação e seleciona-se About no canto inferior direito. No macOS, utiliza-se o ícone Sophos na barra de menus e escolhe-se Sophos Endpoint > About. Os componentes podem ter números de versão diferentes; para uma comparação com o suporte, registam-se por isso todas as versões relevantes, não uma suposta versão global.
O XDR Sensor fornece telemetria, mas não proteção completa contra malware. Neste modo, tem de existir um produto de proteção separado e operacional.
Compreender as definições locais
A página Settings mostra as áreas de proteção utilizadas pelo agente. Dependendo da plataforma e licença, incluem:
- Deep Learning e Real-time Scanning,
- Web, Application e Peripheral Control,
- Runtime Protection e proteção contra exploits,
- Adaptive Attack Protection,
- Computer Controls locais.
Normalmente, estes valores são definidos pelo Sophos Central. Para diagnóstico local, selecione Admin sign-in no Windows ou Admin login no Mac, introduza a palavra-passe de Tamper Protection e ative Override Sophos Central Policy for up to 4 hours to troubleshoot em Settings. As alterações substituem a Central Policy durante quatro horas no máximo e são depois revertidas automaticamente. É possível terminar antes todo o Override, mas não repor cada controlo separadamente.
Regra operacional: O Override é um teste limitado no tempo. A correção duradoura é feita na Policy efetiva e depois verificada novamente no dispositivo.
Events e Detections
Em Events, o agente mostra Events locais de proteção e gestão. A lista pode ser filtrada por tipo e período. É particularmente útil quando o Central apresenta apenas um Alert agregado ou um utilizador comunica a hora exata de um bloqueio.
Detections mostra atividades suspeitas detetadas e a respetiva sequência. Nem toda Detection é automaticamente malware confirmado. A avaliação considera processo, caminho, utilizador, hora, Parent Process e possíveis atividades subsequentes. Investigações XDR abrangentes são depois efetuadas no Threat Analysis Center.
Ações disponíveis localmente
Uma ligação de ação só aparece num Event que exige intervenção e após o início de sessão Admin local. A Sophos descreve-as como as mesmas ações disponíveis no Sophos Central Admin. Se a ligação não aparecer, verificam-se primeiro o estado do Event, início de sessão Admin, plataforma, licença e componente instalado. A limpeza local não substitui Incident Investigation nem a correção permanente de Policy ou aplicação.
Central mostra Events mas Agent local não
Se faltar localmente um Event esperado, primeiro repõe-se o filtro em All Events e procura-se por origem ou Detection Type. Depois comparam-se hora e dispositivo com o Central. Não se eliminam repositórios locais nem ficheiros protegidos do Agent como tentativa. Se a diferença persistir, recolhe-se uma SDU e analisam-se os Logs Windows com o guia associado.
Iniciar Update manualmente
Em About > Update Now, o agente solicita Threat Data atuais. Isto ajuda num dispositivo temporariamente desatualizado, mas não contorna uma ligação bloqueada, um Proxy incorreto ou uma licença expirada. Como a deteção é signatureless, a interface local por si só não confirma a versão mais recente; o administrador verifica-a no Central.
Após o Update, verificam-se três níveis separadamente:
- O agente local já não comunica um erro de Update.
- Os componentes em About mostram versões plausíveis.
- O Sophos Central atualiza Last Active, Health e Software Status.
Se apenas a interface local estiver verde e o Central continuar a indicar um erro, verificam-se comunicação, atribuição de Policy e Agent Mode.
Analisar o computador ou um ficheiro
Em Status ou Detections, Scan > Quick scan verifica memória, Master Boot Record, processos em execução e ficheiros de arranque. Scan > Full scan verifica todos os ficheiros e pastas, além da memória e MBR, pelo que demora mais. Uma Scan iniciada no Central ou agendada por Policy é uma Full Scan.
É possível verificar ficheiros individuais no Windows Explorer e macOS Finder com Scan with Sophos Endpoint. No Windows 11, a opção pode aparecer apenas em Show more options. Se faltar no Mac, ative-a em Services > Services Settings ou System Settings > Keyboard > Keyboard Shortcuts > Services > Files and Folders.
Uma Scan complementa a proteção em tempo real, não a substitui. É adequada em caso de suspeita concreta, após uma limpeza ou para validar um novo dispositivo. Antes de uma Full Scan abrangente, consideram-se o impacto em CPU, I/O e horário de trabalho.
Para Windows Scans automatizadas com Exit Codes e saída JSON, consulte Analisar Sophos Endpoint através da CLI.
Limpar uma ameaça detetada
Quando o agente comunica uma ameaça, verifica-se primeiro se foi automaticamente limpa ou apenas detetada. Uma nova Scan só faz sentido depois da avaliação. Deteções recorrentes, malware em execução, ransomware ou tráfego malicioso exigem isolamento e Incident Triage, não o fecho repetido de mensagens.
Não se cria uma exceção apenas por conveniência. O processo completo encontra-se em Sophos Endpoint Threat Cleanup e remoção de malware.
Transferência de ficheiros bloqueada
Esta funcionalidade destinada aos utilizadores está disponível apenas no Windows. A mensagem File transfer blocked provém normalmente de Data Loss Prevention ou outra função de controlo. Ao transferir vários ficheiros, a notificação pode abranger apenas alguns, enquanto outros foram transferidos com êxito.
Uma simples notificação toast significa que a Policy não permite aprovação pelo utilizador. Uma caixa com Allow e Block, pelo contrário, permite decidir sobre essa transferência. Sem escolha, expira após cinco minutos e não são transferidos mais ficheiros. Com vários ficheiros, a Sophos transfere até ao primeiro bloqueado. Block termina a transferência e bloqueia todos os restantes; Allow continua até à próxima correspondência. Os ficheiros já transferidos não são recuperados.
Para a análise, registam-se nome do ficheiro, destino, aplicação, hora e utilizador. Depois, procura-se o Event correspondente no DLP Event Log e verifica-se a DLP Policy efetiva. Autorizar genericamente a aplicação de destino ocultaria a causa.
Recuperar o acesso ao computador
Após uma configuração incorreta, Web, Network ou Peripheral Rules podem dificultar o acesso. Enquanto o dispositivo alcançar o Central, corrige-se primeiro a Policy defeituosa e aguarda-se a sincronização.
Se a comunicação já não for possível, é necessário acesso de administrador local e, eventualmente, a palavra-passe Tamper Protection específica do dispositivo. Com adaptadores de rede bloqueados, pode ser necessário acesso físico. A recuperação é documentada para impedir um novo Rollout da mesma Policy.
Capturar tráfego diretamente no Endpoint
Para erros reproduzíveis como ZTNA, abre-se About > Endpoint Self Help como Admin e inicia-se Tools > Packet Capture. Desativa-se temporariamente Tamper Protection, reproduz-se só o erro e para-se a captura.
Self Help guarda ETL e PCAPNG em C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Podem conter endereços, DNS e Payload Data. Ver Diagnosticar Sophos Endpoint com Self Help e SDU.
Consultar estado de proteção por CLI
Em Windows, sophosinterceptxcli.exe está em C:\Program Files\Sophos\Endpoint Defense e fornece estado Machine Readable suportado.
cd "C:\Program Files\Sophos\Endpoint Defense"
sophosinterceptxcli.exe query softwaremonitor all --json
sophosinterceptxcli.exe query configuration on_access_scan_enabled --json
Sophos Software Monitor devolve Status e com --json componentes e versões. Fica disponível após primeiro Product Update, normalmente cinco minutos. Espera-se um segundo entre Query e avaliam-se Status, Exit Code e idade.
query configuration devolve apenas Policy Values expostos, atualmente on_access_scan_enabled. Requer Admin Prompt, não altera Policy e não substitui Central.
Verificação local como runbook
Em caso de problema, esta sequência fornece factos fiáveis rapidamente:
- Verificar Security Status local e hora da última alteração.
- Em About, verificar componentes e versões.
- Filtrar Events e Detections pela hora do erro.
- Iniciar Update manualmente e observar o resultado.
- Comparar no Central Health, Last Active, Agent Mode e Policies efetivas.
- Só depois utilizar Self Help ou SDU para diagnóstico aprofundado.
As ferramentas do último passo são explicadas em Diagnosticar Sophos Endpoint com Self Help e SDU. Para associar sintomas a Update, MCS, Health, Web Protection, Cleanup e Live Response, consulte Analisar Logs e serviços Sophos Endpoint no Windows.
Fontes oficiais
- Sophos Endpoint: Estado
- Sophos Endpoint: Definições
- Sophos Endpoint: Eventos
- Sophos Endpoint: Deteções
- Sophos Endpoint: Atualizar agora
- Sophos Endpoint: Analisar o computador
- Sophos Endpoint: Analisar um ficheiro
- Sophos Endpoint: Limpar uma ameaça
- Sophos Endpoint: Transferência de ficheiros bloqueada
- Sophos Endpoint: Software Monitor
- Sophos Endpoint: Mostrar configuração