Inför Sophos Fusion Endpoint strukturerat
Att distribuera Sophos Fusion Endpoint innebär mer än att köra ett installationsprogram. En tillförlitlig implementering kombinerar administratörsåtkomst, enhets- och användaridentiteter, rätt programvaruomfattning, policyer, nätverksåtkomst, en representativ pilot samt tydligt ansvar för övervakning och åtgärder.
Den här artikeln ger orientering för det övergripande projektet. Följ de länkade runbooks för installation, policykonfiguration och felsökningsdetaljer.
Processen i korthet
- Definiera omfattning, ägare och framgångskriterier.
- Säkra åtkomsten till Sophos Fusion (tidigare Sophos Central) och administratörsrollerna.
- Kontrollera licensen, agentläge och plattformar som stöds.
- Designa identiteter, grupper och policymodellen.
- Förbered nätverksvägar och distributionen av uppdateringar.
- Pilottesta Windows och macOS på representativa enheter och Linux i det separata Server Protection-spåret.
- Validera skydd, kommunikation, händelser och återställning.
- Utöka först därefter i kontrollerade vågor och lämna över till driften.
Fortsätt endast när föregående fas har ett dokumenterat resultat. Ett färdigt installationsprogram är inte ett operativt acceptanstest.
Direkta vägar genom driftsättningen
Om du till en början bara vill installera kan du gå direkt till rätt plattformsspår. För en fullständig driftsättning börjar du med systemkrav och livscykelgränser samt nätverks- och proxykrav. Om macOS ingår i omfattningen behöver du även macOS-behörigheterna. Microsoft Entra ID kan vara källa för användare och grupper; Active Directory kan dessutom leverera enheter och enhetsgrupper.
Säkra administratörsåtkomsten före utrullningen
Administratörsåtkomsten börjar med MFA, passkeys och federerad inloggning. Beroende på Identity Provider implementeras federationen med Microsoft Entra ID, OpenID Connect eller Okta eller AD FS. För RBAC begränsar du först de tenantövergripande administratörsrollerna och därefter de Endpoint-specifika rollerna och behörigheterna efter uppgiften.
Installation efter plattform och distributionsmetod
För en liten pilot eller enstaka enheter beskriver de manuella guiderna installationen på Windows och macOS. En automatiserad Windows-utrullning förbereds med runbooken för kommandorad och programvarudistribution; färdigbyggda virtuella datorer kräver dessutom metoden för VDI Gold Images. För Mac beskriver Jamf Pro- och MDM-spåret den centrala distributionen, inklusive de profiler som krävs.
Linux är inte ytterligare en variant av Endpoint-installationsprogrammet för Windows och macOS. Sophos Fusion hanterar installation, skriptdistribution och Gold Images som Sophos Protection for Linux respektive Server Protection. Det separata arbetsflödet finns i Installera och distribuera Sophos Protection for Linux.
Konfigurera skyddsfunktionerna målinriktat
Baslinjen blir inte bättre av att alla reglage aktiveras utan urskillning. Inställningarna för Threat Protection förklarar bland annat HTTPS-dekryptering, dess konsekvenser för dataskyddet och tillhörande undantag. Produkt- eller programspecifika skanningsundantag begränsas och dokumenteras så noggrant som möjligt. Runbooken för Scheduled Scans förklarar om ytterligare schemalagda skanningar behövs och hur de planeras.
Det finns separata besluts- och konfigurationsspår för användar- och enhetskontroller: Web Control för webbplatser och kategorier, Application Control för program, Peripheral Control för anslutna Windows- och macOS-enheter samt Data Loss Prevention för regler som styr data. Underhållsfönster, programvaruversioner och distributionsinfrastruktur fastställs separat under uppdateringar, Update Cache och Message Relay.
Utöka valfritt med XDR- och MDR-integreringar
Med en lämplig XDR- eller MDR-licens kan tenanten sammanföra data från andra Sophos-produkter och produkter från tredje part. Den Central-övergripande runbooken Konfigurera och kontrollera XDR-integreringar beskriver urval, licensgränser, anslutning och funktionskontroll. Detta är ingen skyddspolicy för Endpoint.
Klargör olösta MDR-frågor före driftsättning
Rätten till MDR-sensorn och Windows-installationsprogrammets produktvärde mdr är fortfarande olösta frågor. Den officiella MDR-installationshjälpen anger fortfarande MDR Essentials för XDR Sensor, medan tjänsteöversikten anger MDR och MDR Plus. Detta bekräftar inte sensorrättigheten för varje aktuell nivå. MDR-instruktionerna för Windows använder också mdr, men produktlistan för Windows-CLI innehåller inte värdet. Detta bevisar varken att värdet är ogiltigt eller att xdr eller xdrsensor är likvärdigt; byt inte ut värdet på eget initiativ.
Före en MDR-sensordistribution bekräftas avtalad nivå/SKU, aktiv licens i rätt tenant, plattform och avsedd installationsväg med Sophos eller ansvarig partner. Vid oklarheter hålls detta distributionssteg pausat; begär skriftlig bekräftelse av Windows-produktvärdet för den installationsversion som används och den resulterande programvaruomfattningen. Ett synligt alternativ bevisar ingen licensrätt. Kontrollera redan hanterade enheter genom validering av Agent Mode och programvara; en Endpoint-installation och grön hälsostatus räcker inte för att bekräfta en MDR-tjänst i drift.
Status och rapporter
Efter utrullningen visar Protection Overview med Events och Reports om skyddsstatus och händelseflöde är rimliga. Account Health Check kompletterar vyn med avvikelser från Sophos rekommendationer, men ersätter varken pilotens acceptanstest eller funktionella tester. Återkommande mottagare, scheman och misslyckade leveranser konfigureras och övervakas via schemalagda Reports.
Om installationen eller driften misslyckas ger Endpoint Self Help och SDU lokal diagnostik och nödvändiga loggar. Därefter kan du öppna ett Sophos-supportärende med användbar information. Partneråtkomst improviseras inte, utan beviljas och återkallas via Partner Assistance och tidsbegränsad Remote Assistance.
1. Definiera omfattning och ägande
Före den första installationen, registrera vilka enheter och operativsystem som omfattas, vad som utesluts och vem som godkänner ändringar. Minst följande ansvarsområden måste tilldelas:
- tenant och roller,
- Endpoint och policyer,
- nätverk och proxy,
- varningar och säkerhetsincidenter,
- applikationer för pilot och godkännande,
- ersättare för kritisk åtkomst och kritiska beslut.
Definiera även mätbara acceptanskriterier: enheten visas i rätt tenant och grupp, tar emot det avsedda agentläget och effektiva policyer, rapporterar friskt och producerar de planerade testhändelserna. Fastställ återställning, supportväg och beslutsansvarig innan ett fel inträffar.
2. Säker åtkomst för tenanter och administratörer
Konfigurera MFA för alla administratörer. Använd inte långtgående privilegier för rutinarbete; tilldela roller efter uppgift och se över dem regelbundet. Testa kontoåterställning och ersättaråtkomst i stället för att improvisera efter att en autentiseringsenhet har förlorats.
Se Säker Sophos Fusion-inloggning med MFA och en IdP och Planera Sophos Fusion Endpoint-roller och behörigheter för detaljerade beslut.
3. Bestäm programvarans omfattning och plattformsgränser
Kontrollera licens, enhetstyp, operativsystem och avsett agentläge tillsammans. Vad som visas i en tenant beror på den faktiska prenumerationen och plattformen, så dra inte slutledning om tillgänglighet från en skärmdump eller allmän produktsida.
Endpoint ger Sophos Endpoint-skydd, XDR lägger till de avsedda detektions- och svarsfunktionerna och XDR Sensor är inte fristående skydd mot skadlig programvara. En sensordesign behöver fortfarande en separat administrerad skyddsprodukt. Hantera Sophos Endpoint Agent Mode och programvara förklarar val och ändringar; Förstå Sophos Fusion Endpoint-licenser täcker licensgränser.
Använd separata pilotsökvägar för Windows och macOS. Kontrollera aktuella systemkrav och meddelanden om utfasning innan du godkänner en plattform med hjälp av Planera Sophos Endpoint-systemkrav och livscykel.
Linux Runtime Detection Profiler skyddar Linux-arbetsbelastningar och molnbaserade miljöer. Planera deras policyval och sensordistribution som ett separat arbetsbelastningsspår med de nuvarande Sophos-förutsättningarna, inte som en tillfällig del av en Windows- eller macOS Endpoint-utrullning.
Profilens livscykel börjar under My Products > Global Settings > Protection and Remediation > Linux Profiles. Create Profile skapar version 1; Profile Name, Content Version och valfri Change Description dokumenterar läget. Aktivera eller inaktivera sedan enskilda regler efter behov på Detection Analytics, Smart Policy och BETA Ransomware. Tilldela först varje ny eller ändrad profil till en Linux Runtime Detection Policy för pilotservrar och verifiera en förväntad testvarning. Create New Version bevarar historiken. Duplicate klonar den senaste versionen som en fristående profil; kopians ändringar och tilldelningar påverkar inte källprofilen. En aktiv profil kan tas bort först när den har kopplats bort från alla policyer.
Använd Category, Enabled, Modified och Configurable för avancerad justering. Hide filters döljer bara filtren; Clear All tar bort dem. Allow/Block Lists gäller den valda regeln. Sophos Protection for Linux tar automatiskt emot uppdaterat SophosLabs-innehåll, medan Sophos Linux Sensor måste uppdateras manuellt. YAML från Export Latest Version innehåller bara egna avvikelser, inte en fullständig runtimedetections.yaml. För Sophos Linux Sensor ska endast dessa avvikelser slås samman med den befintliga filen, och endast fält och datatyper som stöds av schemat för den distribuerade innehållsversionen får redigeras. Stoppa före piloten vid konkreta fel: ogiltig YAML-syntax eller indragning, okända nycklar, fel datatyper, obligatoriska fält som saknas eller ogiltiga regelvärden. Först efter godkänd parser- och schemavalidering ska filen versionshanteras, testas på pilotservrar och kontrolleras avseende varningar och Runtime; vid problem tilldelas föregående profilversion igen eller så återställs föregående validerade sensorkonfiguration.
4. Designa identiteter, grupper och policyer
Användarpolicyer följer en person, medan datorpolicyer följer en enhet. Definiera först den auktoritativa källan för användare och grupper och hur dubbletter eller inaktuella identiteter ska undvikas. Hantera Sophos Fusion Endpoint-användare och grupper förklarar implementeringen.
En underhållsbar enhetsmodell börjar normalt med några tydliga grupper:
- pilotenheter med användare som får aktiv support,
- standardenheter i produktion,
- kritiska eller tekniskt avvikande enheter,
- tidsbegränsade undantag,
- testenheter för nya programvaruversioner.
För varje policytyp gäller den första matchande aktiva policyn. Validera baslinjen, ordningen och den effektiva tilldelningen innan massdistribution. Att ta bort en policy i Central kan inte ångras: exportera eller dokumentera inställningar och tilldelningar och identifiera berörda enheter först. Följ Bygg Sophos Fusion Endpoint-policyer korrekt för hela modellen.
Aktivera eller inaktivera inte kontroller urskillningslöst. Bedöm hotskydd, webb, applikationer, kringutrustning, DLP, DNS-skydd, uppdateringar, sabotageskydd, datainsamling och svar enligt licens, plattform och affärsbehov. Introducera nya kontroller i en liten pilot där så är lämpligt. Varje undantag behöver en anledning, ägare, begränsad omfattning och granskningsdatum.
5. Kontrollera nätverk och uppdateringar före installation
Slutpunkten måste nå de erforderliga Sophos-tjänsterna i den enhet och tjänst som faktiskt används. En framgångsrik webbläsarförfrågan från en administratör bevisar inte att installation, agentkommunikation och uppdateringar fungerar via en proxy, TLS-inspektion eller segmenterat nätverk.
Innan piloten testar du DNS, HTTPS, proxyautentisering, certifikatvalidering och avsedda reservvägar. Aktuell anslutningsprioritet och dynamiska Sophos-destinationer täcks av Sophos Endpoint-nätverk och proxykrav.
Uppdatering av bandbredd, mjukvarupaket, distributionssteg, Update Cache och Message Relay kräver ett separat operativt beslut. En global bandbreddsinställning är inte en ersättning för kapacitetsplanering eller en pilot. Se Sophos Endpoint-uppdateringar, cache och meddelanderelä.
6. Installera en representativ pilot
Skaffa den installatör som är avsedd för tenant och ändamålet under My Environment > Installers. Behandla installatörer som åtkomstmaterial och distribuera dem endast genom kontrollerade kanaler.
Under Endpoint finns installationsprogram för Protection, ZTNA och Device Encryption. De fullständiga installationsprogrammen för Windows och macOS innehåller de Endpoint-produkter som omfattas av tenantens licens; med Choose Components kan du välja de komponenter som behövs före nedladdningen. Detta Endpoint-installationsprogram gäller inte Linux, som tillhör det separata Server Protection-spåret som beskrivs ovan.
Om DNS Protection for endpoints ska användas som en del av Workspace Protection gäller denna överlämning endast för Windows-endpoints som stöds; macOS och Windows Server ingår inte. På dessa Windows-endpoints är den installerade Endpoint-agenten bara den gemensamma förutsättningen. Konfigurera och verifiera sedan DNS-komponenten och dess egen policy enligt den separata runbooken Konfigurera Sophos DNS Protection för endpoints; införliva dem inte i den här processen som en allmän skyddspolicy för Endpoint.
Håll plattformsarbetsflöden åtskilda:
- Windows: Installera Sophos Fusion Intercept X
- macOS: Installera Sophos Fusion Endpoint
- automatiserad Windows-utrullning: Automatisera Sophos Endpoint-utrullning på Windows
Piloten måste omfatta mer än okomplicerade IT-bärbara datorer. Täck relevanta OS-versioner, nätverkssegment, hemmakontor eller VPN, affärskritiska applikationer och befintlig programvara för säkerhet, backup, DLP och kryptering. Observera ändringar på några få enheter först; en fördröjning mellan vågorna ersätter inte teknisk acceptans.
7. Validera piloten tekniskt
Godkänn en pilotenhet endast när alla planerade kontroller har passerat:
- Den lokala agenten rapporterar frisk.
- Enheten visas i rätt tenant och planerad grupp.
- Agentläge och installerade komponenter matchar den godkända designen.
- Enhetssidan visar de förväntade effektiva policyerna.
- Last Active, händelser och uppdateringar framskrider troligt.
- Ett godkänt skyddstest ger den förväntade händelsen eller varningen.
- Affärsapplikationer, nätverksändringar och eventuell omstart har testats.
- Leverans av varningar, triage och eskalering fungerar.
- Avinstallation eller annan definierad återställning har verifierats på en testenhet.
Testa säkert Sophos Endpoint-skyddsfunktioner täcker säkra tester. Om en enhet förblir ohälsosam, installera inte om i blindo: använd Hantera Sophos Endpoint Alerts and Account Health och Felsök Sophos Endpoint installationsfel systematiskt.
Account Health Check är en ytterligare kontrollvy. Den identifierar utvalda avvikelser från Sophos rekommendationer, men bevisar inte applikationsfunktionalitet eller fullständig tenantsäkerhet. Automatiska korrigeringar kan påverka många enheter eller policyer och måste hanteras som en förändring. Se Använd Sophos Fusion Account Health Check korrekt.
8. Bestäm svar och rättsmedicinsk beredskap medvetet
Bestäm innan en bred utrullning vem som hanterar varningar, när en enhet är isolerad och vilken data som kan samlas in för utredning och support. Rättsmedicinska ögonblicksbilder fångar enhetens aktivitet. Deras lagring, konvertering, valfria uppladdning till en organisationsägd S3-bucket och åtkomst kräver därför avsiktliga säkerhets- och integritetsbeslut.
Skapa, bevara och konvertera Forensic Snapshots
Skapa en Snapshot via My Environment > Computers & Servers > enhet > Summary > More actions > Create forensic snapshot > Create now eller Create forensic snapshot i en Threat Graph. Manuella Snapshots finns normalt i %PROGRAMDATA%\Sophos\Endpoint Defense\Data\Forensic Snapshots\ och detektionsdata i %PROGRAMDATA%\Sophos\Endpoint Defense\Data\Saved Data\. Med Tamper Protection krävs en upphöjd kommandotolk. Standardperioden är två veckor; ändra den eller välj All log data under Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots. Bestäm först ledigt utrymme, åtkomst, lagringstid och säker radering.
Bevara en beviskopia av .tgz för analys. Välj 64-bitars Exporter på 64-bitars Windows; endast 32-bitars Windows behöver den andra versionen. Kontrollera arkitekturen i PowerShell före nedladdning med (Get-CimInstance Win32_OperatingSystem).OSArchitecture.
Starta hämtningen först vid denna åtgärd hos Sophos via HTTPS: hämta 64-bitars SDR Exporter eller hämta 32-bitars SDR Exporter. Fyll i Sophos-formuläret och acceptera endast filen som Sophos därefter tillhandahåller. Lägg den i en ny arbetskatalog där endast ansvariga utredare har skrivrättighet; använd inte en e-postbilaga eller tredjepartsspegel. Kontrollera Authenticode-signaturen och beräkna en bevishash före körning. Hashen dokumenterar exakt den hämtade versionen, men är utan ett separat publicerat Sophos-referensvärde inget oberoende ursprungsbevis:
$tool = '.\SDRExporterx64.exe'
$expectedSubject = $env:SDR_EXPORTER_EXPECTED_SUBJECT
$expectedThumbprint = $env:SDR_EXPORTER_EXPECTED_THUMBPRINT
if ([string]::IsNullOrWhiteSpace($expectedSubject) -or
[string]::IsNullOrWhiteSpace($expectedThumbprint)) {
throw 'Set the approved signer subject and thumbprint before validation.'
}
$expectedThumbprint = ($expectedThumbprint -replace '\s', '').ToUpperInvariant()
if ($expectedThumbprint -notmatch '\A[0-9A-F]+\z') {
throw 'The approved signer thumbprint is not hexadecimal.'
}
$sig = Get-AuthenticodeSignature -FilePath $tool
if ($sig.Status -ne 'Valid' -or $null -eq $sig.SignerCertificate) {
throw "SDR Exporter: Authenticode status is $($sig.Status)."
}
$actualThumbprint = ($sig.SignerCertificate.Thumbprint -replace '\s', '').ToUpperInvariant()
if (-not [string]::Equals($sig.SignerCertificate.Subject, $expectedSubject,
[StringComparison]::Ordinal) -or
-not [string]::Equals($actualThumbprint, $expectedThumbprint,
[StringComparison]::Ordinal)) {
throw 'SDR Exporter: signer does not exactly match the approved acquisition record.'
}
$chain = [Security.Cryptography.X509Certificates.X509Chain]::new()
$chainBuilt = $chain.Build($sig.SignerCertificate)
[pscustomobject]@{
Status = $sig.Status
StatusMessage = $sig.StatusMessage
SignerSubject = $sig.SignerCertificate.Subject
SignerThumbprint = $actualThumbprint
SignerIssuer = $sig.SignerCertificate.Issuer
SignerNotBefore = $sig.SignerCertificate.NotBefore
SignerNotAfter = $sig.SignerCertificate.NotAfter
ChainBuilt = $chainBuilt
ChainStatus = ($chain.ChainStatus.Status -join ', ')
TimestampSubject = $sig.TimeStamperCertificate.Subject
TimestampThumbprint = $sig.TimeStamperCertificate.Thumbprint
}
$chain.ChainElements | ForEach-Object {
[pscustomobject]@{
ChainSubject = $_.Certificate.Subject
ChainThumbprint = $_.Certificate.Thumbprint
ChainStatus = ($_.ChainElementStatus.Status -join ', ')
}
}
Get-FileHash -Algorithm SHA256 -Path $tool
Innan blocket körs ska SDR_EXPORTER_EXPECTED_SUBJECT och SDR_EXPORTER_EXPECTED_THUMBPRINT ställas in på de exakta värdena från ett internt godkänt hämtningsregister som erhållits genom en separat betrodd process; kopiera dem aldrig från filen som kontrolleras. Status Valid och en exakt matchning av båda värdena är godkännandekriterier. Bevara de visade uppgifterna om signerarens certifikatkedja och tidsstämpeln tillsammans med SHA-256-resultatet som bevis. Hashen identifierar den hämtade filen men fastställer inte dess ursprung utan ett separat betrott referensvärde. Om ett godkänt värde saknas, en kontroll misslyckas eller hashen senare avviker ska filen inte köras: radera och utred den eller hämta den igen via Sophos-länken ovan. Kör sedan verktyg och indata endast från den skyddade platsen i en upphöjd kommandotolk, med skilda sökvägar för indata och utdata:
SDRExporterx64.exe -i <snapshot.tgz> -o <snapshot.sqlite> -f sqlite
För JSON används -f json och ett lämpligt utdatanamn; 32-bitarsprogrammet heter SDRExporterx86.exe. Sätt sökvägar med blanksteg inom citattecken. Kontrollera efter ett felfritt avslut att utdata inte är tomma och kan öppnas och frågas som SQLite eller tolkas som JSON. Registrera hash för indata och Exporter, kommando, tidpunkt och utdatasökväg i incidentloggen; skydda och bevara den konverterade filen som ögonblicksbilden.
Experimentera inte med originalet om konverteringen misslyckas. Kontrollera arkitektur och filnamn, signatur, citattecken, läs- och skrivrättigheter, ledigt utrymme och .tgz-arbetskopians integritet och använd sedan en ny utdatasökväg. Partiella utdata är inget resultat. Exporter installerar inget: återställning innebär att stoppa processen och säkert ta bort ofullständiga utdata och efter avslutat arbete även Exporter från arbetskatalogen. Radera en .tgz-arbetskopia först efter verifierad konvertering och enligt incidentprocessen. Bevara bevisoriginalet och nödvändiga loggar oförändrade tills lagringstiden löper ut.
Ladda valfritt upp till en egen S3-bucket
Direkt uppladdning kräver Windows och XDR- eller MDR-licens. Begränsa i AWS en Managed Policy till s3:ListBucket på arn:aws:s3:::<bucketName> och s3:PutObject på arn:aws:s3:::<bucketName>/*. Aktivera Upload forensic snapshot to an AWS S3 bucket under Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots. Använd AWS Account ID och AWS External ID i Trust Policy för en separat IAM Role med sts:AssumeRole; spara efter propagation S3 bucket name, valfri katalog och Role ARN.
Välj AWS-region med hänsyn till datahemvist, överföringslatens och -kostnad samt krav på katastrofåterställning. Låt IAM-rollen spridas till alla AWS-regioner innan du sparar i Central; detta kan ta upp till fem minuter.
Bucket Policy och IAM Permissions Boundary begränsar åtkomsten till rollen och behöriga utredare. En Lifecycle-regel tar bort ofullständiga multipart-uppladdningar och utgångna data. KMS-krypterade buckets stöds inte; AES-256 stöds och begärs av Sophos vid uppladdning. Undvik specialtecken som inte stöds och tillåt S3 i brandväggen. Validera en komplett pilot-Snapshot som en behörig utredare kan läsa och konvertera medan obehörig åtkomst nekas. Ta sedan bort inaktuella roller, policyer och tilldelningar.
Undersök Sophos Endpoint Detections and Threat Graphs beskriver resten av utredningen.
Tillåt eller blockera filer i hela tenant
Under Global Settings > Protection and Remediation > Allow and Block > Files visar Allowed Applications undantagets ursprung. Beroende på plattform tillåts via certifikat, SHA-256 eller sökväg; certifikat och sökvägar kan omfatta flera versioner. Applikationen får köras för alla användare och undantas från ytterligare Threat Detections, men kontroller för exploit, ransomware och skadligt beteende kvarstår. Kontrollera före Allow utgivare, signatur eller hash, ägare, skäl, omfattning och slutdatum. Remove återkallar tillåtelsen; verifiera sedan på en pilot att detektionen fungerar igen.
Blocked Items kräver XDR och blockerar misstänkta applikationer via SHA-256 på Windows, men inte filer med trusted reputation eller andra objekt. Välj Add, ange SHA-256 och Reason och välj Save. Tillåtna och blockerade filposter delar en gemensam tenantgräns på 5 000 poster; kontrollera den sammanlagda kapaciteten i båda listorna före massimport. Verifiera på en pilot att applikationen inte startar och att förväntad Event visas. Remove är återställningen och ska också testas. Se Konfigurera Sophos Fusion Endpoint-uteslutningar säkert för andra undantag.
9. Godkänn vågor och överföring till operationer
Definiera för varje våg vilka enheter som ingår, vem som ansvarar för övervakningen och vilka stoppsignaler som gäller. Lämpliga stoppsignaler inkluderar klustrade installationsfel, frånvarande agentkommunikation, oväntade policytilldelningar, programfel eller en varningsvolym som inte kan hanteras.
Den löpande driften måste minst omfatta:
- dagligt ansvar för kritiska varningar och utbrott,
- regelbunden granskning av inaktiva enheter och enheter med bristande hälsostatus,
- granskning av licenser, Agent Modes och plattformarnas livscykel,
- kontrollerade piloter för programvara och policyer,
- kontroll av undantagens slutdatum,
- kontroll av proxy, Update Cache och Message Relay,
- dokumenterade processer för incidenthantering, dataskydd och support.
En våg är komplett endast när dess enheter inte bara är installerade, utan tekniskt accepterade och införlivade i dessa operativa processer.