Hoppa till innehållet
Avanet

Planera och felsök Sophos Endpoint-skanningar

Real-time Scanning är fortfarande den viktigaste löpande kontrollen: filer kontrolleras när de öppnas eller ändras. En schemalagd eller manuellt startad skanning undersöker i stället data som redan finns. Det är främst användbart för äldre filer som sällan används och för en riktad säkerhetsutredning. Att fullständigt skanna alla enheter varje dag ersätter inte realtidsskyddet och kan skapa onödig belastning.

Skilj mellan två arbetsflöden. Scheduled Scanning konfigureras permanent i en Threat Protection Policy, medan Scan skickar en engångsbegäran till en dator. Åtgärden i Central erbjuder inte val mellan Quick Scan, Full Scan, mapp eller enhet. Om du behöver ett exakt Windows-omfång eller maskinläsbara resultat använder du Sophos Endpoint Scan CLI, i stället för att duplicera CLI-detaljerna här.

Kontrollera förutsättningarna

  • Datorn visas under My Environment > Computers & Servers och Sophos Endpoint-agenten kommunicerar med Central. Ett gammalt värde för Last active är i första hand ett kommunikationsproblem, inte ett skanningsfel.
  • Ett schema kräver en aktiverad Threat Protection Policy som gäller för avsedd datorgrupp. Kontrollera vid behov tilldelning och prioritet med guiden för Sophos Central Endpoint-policyer.
  • Schemat följer endpointdatorns lokala tid, inte UTC eller administratörens tidszon.
  • Scheduled Scanning körs bara om datorn är online vid den schemalagda tiden. En missad körning tas inte igen. En on-demand-skanning som begärs i Central medan datorn är offline startar däremot när datorn åter är online.
  • Åtgärden Scan i Central är inte tillgänglig på enheter som använder Sophos XDR Sensor.

Konfigurera Scheduled Scanning i policyn

Den exakta aktuella engelska sökvägen i Central är My Products > Endpoint > Policies.

  1. Skapa en Threat Protection policy eller öppna en befintlig policy för pilotgruppen.
  2. Öppna Settings och kontrollera att policyn är aktiverad.
  3. Leta reda på Scheduled Scanning och aktivera Enable scheduled scan.
  4. Välj tid och en eller flera dagar. Välj en tid då pilotenheterna sannolikt är påslagna men inte används intensivt.
  5. Aktivera Enable deep scanning endast för ett definierat behov. Alternativet inkluderar arkiv i schemalagda skanningar och kan göra dem betydligt långsammare samt öka systembelastningen.
  6. Spara policyn och bekräfta att den är tilldelad rätt pilotgrupp.

Sophos anger att Scheduled Scanning kanske inte behövs när Real-time Scanning är aktiverat. Börja därför med syftet, inte det mest aggressiva schemat: kontrollera äldre data som sällan används, stödja en utredning eller uppfylla ett internt kontrollkrav. Background scanning är endast tillgängligt på Windows-datorer; planera inte Mac-datorer utifrån denna Windows-funktion.

Skanna en dator från Central

För en administrativ engångsbegäran är den aktuella sökvägen:

  1. Öppna My Environment > Computers & Servers.
  2. Klicka på datornamnet och öppna Summary.
  3. Klicka högst upp direkt på Scan.

Du kan även nå datorn via My Products > Endpoint > Computers. Om enheten är offline väntar begäran tills den åter är online. Om en skanning redan pågår ignorerar endpointen den nya begäran och fortsätter den tidigare skanningen. Upprepade klick skapar alltså ingen kö med extra skanningar.

Åtgärden passar för en snabb central kontroll av en viss enhet. Använd den separata CLI-guiden för en specifik mapp eller enhet, automatisering eller strukturerade slutkoder.

Genomför en pilot före bred utrullning

En användbar pilotgrupp innehåller inte bara snabba standarddatorer. Ta med en enhet som ofta är offline, en dator med stor datamängd och, där det är relevant, en utvecklings- eller builddator. Då blir missade tider och märkbar belastning synliga innan policyn får en bred tilldelning.

  1. Dokumentera syfte, målgrupp, dagar och lokal starttid.
  2. Börja utan Enable deep scanning, om inte arkiv uttryckligen ingår i omfånget.
  3. Observera minst en fullständig schemalagd körning och en avsiktligt missad tid.
  4. Jämför användarpåverkan, varaktighet och events. Ändra bara en variabel åt gången.
  5. Utöka tilldelningen först när acceptanskriterierna är uppfyllda.

En missad Scheduled Scan är inget skäl att stänga av skyddsalternativ globalt. För mobila enheter är en mer realistisk tid eller ytterligare veckodag oftast bättre. Sophos rekommenderar lågtrafiktid för att minimera påverkan på systembelastningen.

Validera resultatet i Central

Öppna Reports > Logs > General logs > Events. Efter en skanning som begärts från Central ska ett event av typen Scan completed visas där. Lyckade cleanup-events visas också i eventloggen; alerts för misslyckad cleanup finns under My Environment > Alerts.

Kontrollera följande under samma tidsperiod för en schemalagd skanning:

  • om enheten var online vid sin lokala schemalagda tid;
  • om rätt Threat Protection Policy var verksam;
  • om det finns ett event för slutförande, detektion, cleanup eller missad skanning;
  • om endpointen efteråt fortfarande rapporterar ett sunt skydd och aktuell kontakt med Central.

Ett slutförande utan detektion betyder att just denna skanning blev klar. Det bevisar inte att otillgängligt eller krypterat innehåll skannades och avslutar inte ensamt en incident. Verksamma Scanning Exclusions gäller fortfarande och måste bedömas separat i en utredning.

Felsök efter symptom

Den schemalagda skanningen kördes inte

Kontrollera först Last active och jämför datorns lokala tid med tiden som valts under Scheduled Scanning. Om enheten var offline är ett event för missad skanning den förväntade förklaringen; skanningen startar inte när enheten slås på senare. Om den var online kontrollerar du därefter att policyn var aktiverad, tilldelad enheten och redan mottagen av endpointen. Ändra först därefter schema eller policy.

Scan verkar inte göra något

En offline-dator väntar på nästa anslutning. Om en skanning redan pågår ignoreras den nya begäran. Kontrollera Last active, eventets tidsstämpel och en eventuell tidigare skanning innan du skickar begäran igen. Om Scan saknas helt kontrollerar du om datorn använder Sophos XDR Sensor.

Skanningen tar ovanligt lång tid

Kontrollera om Enable deep scanning är aktiverat och om datamängden innehåller stora arkiv. Jämför körningen med systembelastning och lagringsaktivitet under samma period och flytta den vid behov till en lugnare lokal tid. Ändra en pilotinställning åt gången. Ett organisationsomfattande undantag eller svagare skydd är inte en bra reaktion på en enda långsam enhet.

Ett hot hittas eller cleanup misslyckas

Öppna event och alert innan du undantar den detekterade filen. Följ Threat Cleanup-runbooken vid en detektion. Ett undantag är lämpligt först efter bekräftad false positive och med minsta praktiska omfång.

Central är aktuellt men ingen lokal skanning startar

Om policy, anslutning och begäran stämmer men inget slutförande visas kontrollerar du lokal Health State och installerad Core Agent-version. Samla in loggar med Summary > More actions > Diagnose, som kör Sophos Diagnostic Utility, och relatera det första felet till begärd starttid. Historiska File Scanner-problem har bland annat haft versionsspecifika och Windows-behörighetsrelaterade orsaker. Tilldela inte generellt Full Control till register- eller GPO-ACL:er som standardlösning. Uppdatera först agenten till en aktuell version med stöd och ändra endast ACL:er enligt en aktuell Sophos-KBA som motsvarar loggsignaturen eller tillsammans med Sophos Support.

Vanliga frågor

Ersätter Scheduled Scanning realtidsskyddet?

Nej. Real-time Scanning kontrollerar filer när de öppnas eller ändras. Scheduled Scanning kompletterar det för data som redan finns och sällan används eller vid en utredning. Sophos rekommenderar att du inte enbart förlitar dig på skanningsintervall.

Vad händer om en enhet är offline vid skanningstiden?

En schemalagd skanning hoppas över och körs först vid nästa schemalagda tid om datorn då är online. En engångsbegäran via Scan väntar däremot tills datorn åter är online.

Officiella källor