Hoppa till innehållet
Avanet

Inför Sophos Central Endpoint strukturerat

Sophos Central Endpoint är inte en enskild Installer, utan en driftmodell som består av Cloud Tenant, administratörsåtkomst, användar- och enhetsidentiteter, licenser, Policies, Agent Software, Monitoring och Response. Den som endast distribuerar Agent får enheter i Central men ännu ingen tillförlitlig skyddsbaseline.

1. Klargör konto och region

Efter att kontot har skapats aktiveras tenanten via inbjudningsmeddelandet. Företagsdata, dataregion och ansvarig partner kontrolleras. Dataregionen påverkar bland annat API Hosts och vissa tjänster och väljs inte utan eftertanke.

Minst två ansvariga administratörer bör finnas så att åtkomsten inte är beroende av en person vid semester, avslutad anställning eller förlorad MFA-enhet.

2. Skydda administratörsåtkomsten

MFA konfigureras omedelbart. Sophos stöder Passkeys och Authenticator Apps med tidsbaserade engångskoder. Varje administratör registrerar minst två oberoende MFA-metoder.

Super Admin används endast för roller, API och särskilt omfattande inställningar. Det dagliga arbetet görs med en lämplig Admin-, Help Desk-, Read-only- eller Custom Role. Endpoint-specifika rättigheter förklaras i Planera roller och behörigheter för Sophos Central Endpoint.

För Identity Provider, Passkeys, Recovery och Sign-in Rules används Skydda Sophos Central-inloggning med MFA och IdP.

3. Fastställ licens och Agent Mode

Före Rollout klargörs vilken Endpoint-licens som är aktiv och vilket Agent Mode som ska användas:

  • Endpoint för fullständigt Endpoint-skydd,
  • XDR för fullständigt skydd plus XDR-funktioner,
  • XDR Sensor för telemetri vid sidan av en separat skyddsprodukt.

XDR Sensor skyddar inte själv mot malware. License Expiry och Product Assignment kontrolleras före en massdistribution. Konsekvenserna förklaras i Förstå licenser för Sophos Central Endpoint.

4. Fastställ identitetskälla

User Policies följer en person och Computer Policies följer enheten. Därför måste det tidigt beslutas hur användare och grupper skapas i Central:

  • automatiskt genom Endpoint Logins,
  • manuellt eller via CSV,
  • från lokalt Active Directory,
  • från Microsoft Entra ID.

Flera källor för samma domän kan skapa dubbletter och oväntade Policy Assignments. Identitetslogiken testas före Rollout.

5. Utforma grupp- och Policy-modellen

Ett litet antal begripliga grupper är lättare att underhålla än en grupp per avdelning och specialfall. En typisk modell omfattar:

  • pilotenheter,
  • produktiva arbetsstationer,
  • kritiska specialenheter,
  • en tidsbegränsad undantagsgrupp,
  • testenheter för nya Software Stages.

För varje Policy Type gäller den första matchande aktiva Policy. Den fullständiga planeringen finns i Bygg Sophos Central Endpoint Policies korrekt.

6. Definiera skyddsbaseline

Före den första produktionsenheten fastställs minst följande områden:

  • Threat Protection och HTTPS Decryption,
  • Application, Peripheral och Web Control,
  • DLP och DNS Protection om de är licensierade och behövs,
  • Update Management och Software Packages,
  • Tamper Protection och undantag,
  • Data Collection, Isolation och Live Response,
  • regler för Alert-e-post och ansvar.

Nya kontrollfunktioner börjar i Monitor Mode eller Pilot Mode. Ett undantag utan Owner, orsak och slutdatum hör inte hemma i baslinjen.

7. Förbered nätverk och plattform

Aktuella Sophos Domains and Ports tillåts på den Proxy och de Network Firewalls som faktiskt används. TLS Inspection får inte bryta Agent-kommunikationen med en opålitlig Certificate Chain.

Windows och macOS pilottestas separat. På Mac-datorer måste MDM-profiler och Apples säkerhetsbehörigheter finnas före en bred Rollout.

8. Distribuera Installer kontrollerat

Under My Environment > Installers hämtas den tenantbundna Installer som passar. Gamla Installers kan göras oåterkalleligt ogiltiga med Expire previous installers.

Den första Rollout omfattar några få representativa enheter. För Windows används Installera Sophos Central Endpoint, för macOS Installera Sophos Central Endpoint.

Automatiserade Rollouts använder dokumenterade CLI Parameters, säker överföring av Secrets och entydiga Logs.

För API-baserad inventering eller massändringar används en separat Service Principal med minsta möjliga roll. Autentisering, regionala API Hosts och säker Bulk Processing beskrivs i Automatisera Sophos Central Endpoint API säkert.

9. Godkänn piloten tekniskt

En enhet räknas som framgångsrikt införd först när följande stämmer:

  1. Lokal Endpoint Status är frisk.
  2. Enheten visas i rätt tenant och grupp.
  3. Agent Mode och installerade komponenter motsvarar licensen.
  4. Avsedda Policies är effektiva.
  5. Last Active och Events uppdateras.
  6. Test Detection eller Web-, Application- eller Peripheral Event visas som förväntat.
  7. Update, omstart och avinstallation har testats i piloten.
  8. Alert-e-post och Response-ansvar fungerar.

Säkra EICAR-, Reputation-, MTD- och webbaserade testmetoder beskrivs i Testa Sophos Endpoint-skyddsfunktioner säkert.

10. Upprätta drift och Ownership

Före den breda Rollout krävs fasta ansvarsområden:

  • Vem hanterar High Alerts och Outbreaks?
  • Vem godkänner undantag och när löper de ut?
  • Vem kontrollerar Account Health, inaktiva enheter och licenser?
  • Vem underhåller Update Stages och underhållsfönster?
  • Vem får använda Live Response eller AI-funktioner?
  • Vilka data får behandlas i Sophos Central och Support Packages?

Det aktuella Central-gränssnittet samlar enheter under My Environment, produkter under My Products och globala inställningar via kugghjulet. Sophos Help erbjuder sökning, sammanhangsberoende resurser och interaktiva anvisningar.

Sophos ändrar regelbundet navigering och funktionsnamn. Därför dokumenteras även funktionsnamn och sökbegrepp i Runbooks, inte bara screenshots.

Vanliga frågor

Kan Sophos Endpoint distribueras först och Policies planeras senare?

Tekniskt ja, men operativt är det riskabelt. Utan förberedd baseline, grupper och Alert-process kan enheter få fel inställningar eller skapa Events som ingen ansvarar för.

När är pilotfasen slutförd?

När installation, Agent Mode, Policies, skyddstester, Updates, Alerts, Response och återställning fungerar spårbart på representativa Windows- och macOS-enheter.