Hoppa till innehållet
Avanet

Inaktivera Sophos Central Tamper Protection säkert

Tamper Protection skyddar Sophos-tjänster, inställningar och avinstallation mot lokala ändringar. Det är en viktig spärr mot angripare som först vill stänga av Endpoint-skyddet.

Vid underhåll och felsökning inaktiveras skyddet därför endast så kort och begränsat som nödvändigt. Lokal Override i högst fyra timmar räcker oftast. Global avstängning berör alla hanterade enheter och är bara lämplig för kontrollerat massarbete.

Aktuell Agent använder också Enhanced Tamper Protection från Sophos Endpoint Defense. Det blockerar konfigurationsändringar, stopp av skyddade Processes, manipulation av Registry Permissions och ersättning av skyddade filer. Även lokala administratörer och Software Deployment-verktyg påverkas.

⚠️ Förväxla inte med en Policy: Tamper Protection skyddar själva agenten. Threat Protection, Web Control och andra Endpoint-funktioner styrs av egna policies.

Vilken metod passar?

SituationRekommenderad metodEffekt
kort arbete på nåbar enhetlokal Override med enhetslösenordhögst fyra timmar
längre underhåll på en enhetinaktivera enheten i Centraltill manuell återaktivering
planerat massarbeteinaktivera globaltalla hanterade Endpoints och servrar
enheten har redan raderats från Centralanvänd lösenordet för den raderade enheten eller återställningberor på plattform och raderingstid

Ändringar i Sophos Central kräver en roll med nödvändiga administratörsrättigheter. Funktionen finns för Windows och macOS, men inte Linux.

Inaktivera Tamper Protection för en enhet

Den aktuella vägen i Sophos Central är My Environment > Computers & Servers.

  1. Öppna berörd enhet.
  2. Välj Tamper Protection i enhetsområdet.
  3. Bekräfta Disable Tamper Protection.
  4. Vänta tills enheten har hämtat ändringen.
  5. Kontrollera lokalt att underhållsåtgärden är möjlig.

Ändringen kvarstår tills Tamper Protection återaktiveras. En offline-enhet hämtar den först vid nästa kontakt.

Visa enhetens lösenord

För lokal Override behövs enhetens individuella lösenord:

  1. Öppna enheten under My Environment > Computers & Servers.
  2. Välj Tamper Protection eller View details.
  3. Visa lösenordet och lämna det endast till personen som utför arbetet.
  4. Spara det inte i tickets, chattar eller oskyddade anteckningar.

Varje enhet har ett eget lösenord. Ett lösenord från en annan Endpoint-post fungerar inte.

Generate New Password skapar ett lösenord för just denna enhet. Sophos Central erbjuder avsiktligt inget permanent Master Password gemensamt för alla Endpoints.

Windows: inaktivera lokalt i fyra timmar

  1. Öppna Sophos Endpoint via sköldikonen.
  2. Välj Admin sign-in eller Admin-Login.
  3. Ange enhetens Tamper Protection-lösenord.
  4. Öppna Settings.
  5. Aktivera Central Policy Override för felsökning.
  6. Stäng av Tamper Protection under lokal användarkontroll.

Override upphör automatiskt efter högst fyra timmar. Det är oftast den säkraste varianten för diagnostik, reparation och kontrollerad avinstallation.

Under Override tillämpar enheten inga nya eller ändrade Central Policies. Avsluta den direkt efter arbetet i stället för att vänta fyra timmar.

Windows: styra Tamper Protection med SEDcli

Om lokalt Sophos-gränssnitt inte öppnas erbjuder aktuella Windows Endpoints och Servers SEDcli.exe. Öppna Command Prompt som administratör och byt till C:\Program Files\Sophos\Endpoint Defense.

SEDcli.exe -status
SEDcli.exe -OverrideTPoff GERÄTEPASSWORT
SEDcli.exe -ResumeTP

-status visar tillståndet. -OverrideTPoff pausar Central Policy och skydd i högst fyra timmar. -ResumeTP avslutar underhållet och återupptar Central Policy. Om Sophos MCS Agent inte körs kan -ResumeTP även kräva lösenordet.

Spara inte lösenordet i Scripts: det visas som argument och kan hamna i History, Logs eller Process Data. SEDcli är för kontrollerad lokal reparation, inte permanent massavstängning.

macOS: inaktivera lokalt i fyra timmar

  1. Öppna Sophos Endpoint på Mac.
  2. Välj Admin Login.
  3. Ange först lösenordet för den lokala Mac-administratören och bekräfta med OK.
  4. Klicka på hänglåset med Sophos-ikonen och ange enhetslösenordet från Sophos Central.
  5. Öppna Settings och aktivera Override av Central Policy.
  6. Stäng av Tamper Protection under underhållsfönstret och spara.

Avsluta Override direkt efter arbetet och kontrollera att skyddet är aktivt igen.

Inaktivera Tamper Protection globalt

Den globala inställningen finns under Global Settings > Products and Services > Endpoint and Server > Tamper Protection.

Global avstängning är endast rimlig om omfattning, tidsfönster och återställning är dokumenterade. Under tiden kan lokala administratörer eller skadlig kod lättare ändra Sophos-komponenter.

Före avstängning ska minst följande vara fastställt:

  • berörda enheter och underhållsorsak,
  • start och planerat slut,
  • ansvarig person,
  • kontroll efter arbetet,
  • verifiering att den globala inställningen åter är aktiv.

Den globala vägen är oproportionerlig för en enda enhet.

När global Switch är avstängd skyddar Tamper Protection ingen enhet. Ett lokalt aktivt tillstånd kompenserar inte detta. Account Health Check visar både global Switch och enskilda oskyddade enheter; massändringar visas i Audit Log.

Om enheten redan har raderats

Sophos Central sparar Tamper Protection-lösenord för raderade enheter i 120 dagar och enheter kan återställas i 30 dagar. På aktuella Windows från Windows 10 och Windows Server 2016 inaktiverar modern Core Agent normalt skyddet efter radering så att Password Recovery inte behövs.

Processen beror på operativsystem, agentversion och raderingstid. Aktuell återställning utan Registry-ingrepp beskrivs i Avinstallera Sophos Endpoint efter radering från Central.

Använd inte gamla Registry-hack: Manuell avstängning av Sophos-tjänster och Tamper Protection-nycklar i Safe Mode är inte längre en normal avinstallationsmetod och kan lämna Core Agent inkonsekvent.

På Windows med Core Agent 2023.2 eller senare behövs inte gamla Recovery-steg efter radering från Central eller licensslut. Windows Recovery Environment och Registry är bara en sista versionsberoende väg när Central, lokalt lösenord, SEDcli och återställning av raderat objekt misslyckas.

macOS Recovery är inte heller standard. Det ändrar skyddad produktinformation så att Uninstaller kan köras. Eftersom Volume Name, APFS Data Volume, FileVault State och Agent Version påverkar används endast aktuella Sophos-instruktioner eller Sophos Support.

När Enhanced Tamper Protection måste stängas av tillfälligt

Utöver avinstallation och diagnos blockerar Sophos Endpoint Defense några legitima åtgärder: OS Upgrade, återställning av Windows Restore Point och egna Scripts som ändrar Sophos Services, skyddade filer eller Registry Permissions.

En avstängd Switch är ingen allmän lösning. På gamla Agents kunde ett nu åtgärdat fel lämna skyddet delvis aktivt efter Imaging eller ändrat Windows Volume Name. På aktuella Agents uppdateras först Core Agent i stället för att använda gamla Driver- och Registry-Workarounds.

Efter underhållet

  1. Aktivera Tamper Protection för enheten eller globalt igen.
  2. Vänta tills enheten har tillämpat inställningen.
  3. Kontrollera lokal skyddsstatus och komponenter.
  4. Kontrollera senaste aktivitet, Health State och alerts i Central.
  5. Radera tillfälligt dokumenterade lösenord säkert.

För fullständig borttagning följer Avinstallera Sophos Central Endpoint i Windows.

För Mac-datorer gäller den separata processen Avinstallera Sophos Central Endpoint på macOS.

Vanliga problem

Lösenordet avvisas

Datornamnet och Central-posten måste höra ihop exakt. Kontrollera även tangentbordslayout, kopierade blanksteg och senaste synkronisering. För en raderad enhet söks lösenordet bland raderade enheter.

Inställningen finns inte i Central

Kontrollera administratörsroll, produktlicens, operativsystem och aktuell enhetsstatus. Linux stöder inte Tamper Protection.

Enheten reagerar inte på ändringen

En offline-enhet kan inte ta emot Central-inställningen. Kontrollera nätverk, Proxy, systemtid och senaste aktivitet. På en lokalt nåbar enhet kan fyratimmars Override användas med det redan hämtade lösenordet.

Vanliga frågor

Hur länge är lokal Override aktiv?

Lokal Policy Override avslutas automatiskt efter högst fyra timmar. Kontrollera ändå direkt efter underhållet att Tamper Protection är aktivt igen.

Bör Tamper Protection inaktiveras globalt för en avinstallation?

Nej. För en enhet är lokal Override eller avstängning i enhetsobjektet bättre. Den globala inställningen ökar angreppsytan för alla hanterade enheter.

Kan Tamper Protection inaktiveras i Linux?

Sophos Central-funktionen Tamper Protection är inte tillgänglig för Linux. Linux-enheter följer en annan hanterings- och avinstallationsprocess.