Hantera Sophos Endpoint Alerts och Account Health
En Sophos Central Alert är ett arbetsuppdrag, inte automatiskt en bekräftad säkerhetsincident. Alerts kan orsakas av hot, misslyckade updates, licensproblem, störd kommunikation eller felaktig skyddsstatus.
Arbetet börjar under My Environment > Alerts. Orsaken är avgörande. Acknowledge, Close, Resolve och Reset health status ersätter inte sanering.
Skilj mellan Event, Alert och Health
| Element | Betydelse |
|---|---|
| Event | en enskild observerad händelse på enhet eller plattform |
| Alert | bedömd rapport som kräver Investigation eller Action |
| Health State | sammanfattad enhetsstatus |
| Threat Graph | relation mellan process, fil, användare och följdaktivitet |
Sophos kan sammanfatta upprepade Events i en Alert. Antal och tidsperiod visar om det är en engångshändelse eller ett fortgående mönster.
Health och Alerts bedöms oberoende av varandra. En enhet med ett Alert kan vara grön, och en enhet som inte är grön behöver inte ha ett öppet Alert. Dra därför ingen slutsats enbart från färgen eller Alert-listan.
Triage i rätt ordning
- Kontrollera Severity, Status, enhet och antal Events.
- Öppna Alert och samla Detection Name, tid, användare, sökväg och Action.
- Kontrollera enhetsstatus och senaste aktivitet.
- Undersök processkedja, Hash, signatur och källa vid hot.
- Kontrollera om Sophos sanerade framgångsrikt.
- Isolera enheten vid aktiv risk.
- Åtgärda orsaken och kontrollera därefter Health och Alerts.
High betyder hög brådska, men Medium kan också visa en attackkedja eller saknat skydd.
Förstå Alert-åtgärder korrekt
Mark As Acknowledged
Meddelandet försvinner från den aktiva listan. Hotet tas inte bort och Quarantine-data finns kvar.
Mark As Resolved
Denna Windows-åtgärd används när orsaken redan har åtgärdats på enheten. Den tar bort Alert och rensar visningen i lokal Quarantine Manager. Den utför inte själv Threat Cleanup.
Close alert
Stängning ändrar Workflow Status, men är ingen teknisk fix. En Alert stängs först efter dokumenterad orsak och kontroll.
Reset health status
Reset raderar gamla varningar och återställer synlig Health State. Funktionen saknas för macOS och reparerar varken malware eller skadad programvara. Om orsaken finns kvar blir enheten gul eller röd igen.
Hantera Threat Alerts vidare
Vid malware, Ransomware, Exploit, IPS, PUA eller möjlig False Positive följer teknisk Incident-hantering efter Alert Triage. Det fullständiga flödet för Isolation, processkedja, Cleanup, Remote Ransomware och avslutskriterier finns i Sophos Endpoint Threat Cleanup och malware-rensning.
Outbreak Alerts
Sophos sammanfattar ett malwareutbrott från 100 Detections på en enhet inom 24 timmar. Normal Detection-visning fortsätter först när Outbreak Alert markeras som Resolved.
Undersök först källa, Persistence, distribution och närliggande enheter. Snabb Resolved utan orsaksåtgärd gör bara enskilda meddelanden synliga igen.
Alerts för installation, compliance och omstart
Ett Failed to protect computer skapas om en startad agent fortfarande inte är skyddad efter en timme. Saknade eller stoppade Sophos-tjänster tyder ofta på en ofullständig installation eller ett misslyckat Update. Operativsystem som stöds, omstart, åtkomst till Update-källor och Installer-logg kontrolleras före en ominstallation.
Vid Policy non-compliance försöker Central efter två timmars avvikelse tillämpa den berörda policyn igen. Alert stängs automatiskt så snart enheten åter är compliant. Manuell stängning utan orsaksanalys hjälper därför inte; återkommande avvikelser kräver diagnos av policy, kommunikation och agent.
En väntande omstart skapar först Events och efter två veckor ett Alert. Enheten kan trots grön agentstatus vänta på äldre drivrutiner eller komponenter. Underhållsfönster och användarkommunikation planeras därför innan Alert uppstår.
Account Health Check
Under My Environment > Account Health Check bedömer Sophos om enheter och policies använder rekommenderade skyddsvärden. Resultat under 100 skapar efter en fördröjning en Medium Alert. När resultatet åter är 100 stängs denna Health Alert automatiskt.
Efter en konfigurationsändring kan widgeten Account Health på en anpassad Canvas fortsätta visa föregående Overall Score i upp till tio minuter. Under den tiden är de enskilda sidorna i Account Health Check den bindande källan; upprepad användning av Auto-Fix påskyndar inte omberäkningen.
Fix automatically kan ändra många inställningar. Beakta pilotgrupp, befintliga undantag och Audit Log. Snooze skjuter upp kontrollen men löser den inte.
Overall Health Score motsvarar den lägsta enskilda kontrollen, inte genomsnittet. För Threat Protection-policies drar Sophos av 10 poäng per inställning som inte rekommenderas och beräknar genomsnittet för flera policies av samma typ. För riskfyllda undantag dras 20 poäng av per identifierad post.
En grön Exclusion Check är inget fullständigt säkerhetsgodkännande. Sophos kontrollerar endast särskilt osäkra mönster. Alla undantag bedöms regelbundet oberoende av resultatet.
Reset av en Base Threat Protection Policy aktiverar rekommenderade inställningar men lämnar Device Isolation och SSL/TLS Decryption avstängda. Dessa två funktioner kräver ett medvetet driftbeslut.
Health Check Alerts är Medium och visas tidigast ungefär tio minuter efter att resultatet sjunkit under 100. En Snooze gäller i sex månader och stänger tillfälligt tillhörande Alert. Bedömningen fortsätter under tiden.
Kontrollen Protection improvement bedömer om Threat Graph Data, Intercept X Data och Malware Samples överförs till Sophos. Dessa inställningar förbättrar molnbaserad analys men berör även dataskydd och interna godkännanden. Automatisk åtgärd körs därför inte i hela tenanten utan denna bedömning.
Kontrollen Endpoint agent mode jämför installerade komponenter med licensen. Berörda enheter visas som Product unassigned eller Upgrade available. Fix automatically installerar alla licensierade komponenter på samtliga berörda datorer; manuellt kan de ändras selektivt under Computers & Servers > Manage Software. Installationen börjar vid nästa online-update och slutförs enligt Sophos normalt inom en timme.
För Tamper Protection måste den globala inställningen först vara aktiv. Därefter kan Account Health aktivera skyddet på enskilda datorer automatiskt eller via enhetsfiltret Computers with tamper protection turned off. Varje automatisk ändring kan kontrolleras i Audit Log.
Med Download-ikonen kan aktuell Account Health Check exporteras som PDF. Rapporten innehåller resultat, enskilda kontroller och kommentarer och lämpar sig för periodisk säkerhetskontroll. Ett exporterat resultat ersätter fortfarande inte dokumenterad motivering av ett undantag.
När Sophos Support behövs
Support är lämpligt när Cleanup misslyckas upprepade gånger, agenten är skadad, Detection återkommer trots verifierat godkännande eller ett nytt False Positive misstänks.
Samla Alert ID, enhet, tid, Detection Name, Logs, Hash, signatur, utförda steg och önskat resultat före Ticket.