Planera och felsök Sophos Endpoint-skanningar
Real-time Scanning kontrollerar filer när de läses, skrivs eller döps om. En schemalagd eller manuellt startad skanning undersöker i stället ett definierat bestånd. Kontrollerna ersätter inte varandra: vilande skadlig kod på en enhet kanske aldrig öppnas, och en fil kan ha sparats innan rätt detektering blev tillgänglig.
En skanning ska ändå inte rutinmässigt köras över alla enheter varje dag. Omfattning, tidpunkt och djup måste passa enheten, annars skapar den extra kontrollen mycket I/O, långa körtider och onödiga störningar.
Välj rätt typ av skanning
En Quick Scan fokuserar på aktiva och ofta missbrukade områden, till exempel processer som körs, autostart, minne och bootinformation. Den passar för en snabb första kontroll men är inte en fullständig inventering av enheten.
En Full Scan, eller skanning av hela datorn, undersöker betydligt fler filer. En riktad skanning av fil, mapp eller enhet är lämplig när den misstänkta platsen redan avgränsats. On-demand-skanningar använder samma scan engine som realtidsskyddet men skiljer sig genom vald omfattning.
För automatiserade eller exakt avgränsade Windows-kontroller erbjuder Sophos Endpoint Scan CLI dessutom exit codes och JSON-output.
Hantera schemalagda skanningar som en Policy
Scheduled Scanning konfigureras i verksam Threat Protection Policy. Tilldela Policy en tydligt definierad datorgrupp och välj lokal starttid och underhållsfönster. En enhet som är avstängd vid den schemalagda tiden tar inte automatiskt igen skanningen senare.
När Real-time Scanning är aktivt krävs inte en schemalagd skanning per automatik. Använd den avsiktligt för äldre filer som sällan öppnas eller vid en utredning. Background Scanning finns endast på Windows-datorer; denna plattformsgräns ingår i beslutet om ett extra schema är motiverat.
För mobila enheter bedöms flera realistiska onlinefönster eller ett separat RMM-runbook. Scan all files, Archive Scanning och Deep Scanning ökar både täckning och körtid avsevärt. Aktivera dem inte samtidigt på alla enheter utan ett representativt pilotförsök med stora profiler, utvecklarfiler och långsam lagring.
Bedöm körtiden realistiskt
Körtiden beror framför allt på använt datavolym, filtyper, andel arkiv, lagringens genomströmning och tillgänglig CPU. Sophos skanningsuppgifter körs med låg prioritet, så en belastad enhet skannar långsammare. Ett arkiv på 100 MB kan efter uppackning skapa flera gånger så mycket data, medan många vanliga textfiler som standard inte kräver samma arbetsinsats.
Major- och VDL-uppdateringar kan avbryta en schemalagd skanning genom att starta om en tjänst. Threat Updates med enbart IDE gör inte det. Vid långsam eller avbruten skanning jämförs därför Policy, uppdateringstid, SophosScanCoordinator.log, lagringens I/O och systembelastning för samma period.
Ändra bara ett alternativ i en pilotgrupp så att effekten förblir mätbar. Att globalt inaktivera Archive Scanning eller Scan all files eftersom en enda utvecklardator var långsam är ingen tillförlitlig korrigering.
När Quick Scan eller Scheduled Scan inte startar
Skilj först mellan fel i Policy, Coordinator och File Scanner:
- Kontrollera verksam Threat Protection Policy och senaste Central-kontakt.
- Kontrollera lokal Health State och installerad Core Agent-version.
- Granska
SophosScanCoordinator.logefter det första felet vid starttiden. - Verifiera Sophos File Scanner-tjänsten och dess worker-process.
- Besluta om uppdatering, omstart, ACL-korrigering eller support först när orsaken identifierats.
Ett historiskt fel i FTS 2025.2.1-serien fick Quick Scan att avbrytas med The file cannot be accessed by the system (1920). Det åtgärdades i FTS 2025.2.1 MR2. På ett fortfarande påverkat package byter man först till en aktuell och stödd Maintenance-version. Ett äldre Core Agent 2023.1-fel med Google Drive File Stream eller RamDisk åtgärdades också genom en dåvarande Maintenance Release; gamla package tokens hör inte hemma i ett aktuellt runbook.
Sophos File Scanner-tjänsten körs men startar ingen worker
Windows-tjänsten kan visas som aktiv trots att den faktiska File Scanner-processen inte startar. Platserna för scannerloggar skiljer sig mellan aktuella Core Agent-versioner, Legacy-versioner och äldre moderna versioner. En dokumenterad orsak är saknade rättigheter för LOCAL SERVICE på de Registry Keys som Sophos använder.
Ge inte generellt Full Control på Registry ACL. Kontrollera först att loggsignatur, berörda nycklar och befintligt arv exakt stämmer med aktuellt Sophos KBA. Exportera nycklar och ACL före ändring. Ge därefter LOCAL SERVICE endast nödvändig behörighet på dokumenterad nyckel och dess subkeys, starta om enheten och uppdatera agenten.
Röd Health State på grund av Cryptographic Services
En annan orsak är en härdad GPO för Windows Cryptographic Services. Om den tar bort rättigheten Query status för NT AUTHORITY\SERVICE kan Sophos File Scanner inte läsa status för CryptSvc och startar inte.
Korrigeringen görs i den hanterade GPO-källan under Computer Configuration > Policies > Windows Settings > Security Settings > System Services > Cryptographic Services. Ge NT AUTHORITY\SERVICE specifikt Query status. Kontrollera File Scanner igen efter gpupdate eller normal Policy Refresh. Lokala ACL-ändringar har ingen effekt så länge GPO skriver över dem.
Efter skanningen
En lyckad skanning utan detektering är en god signal men ingen fullständig incidentstängning. Otillgängliga eller krypterade filer, verksamma undantag och saknad Live Protection-anslutning bedöms separat. Efter en detektering följs Threat Cleanup-runbook i stället för att automatiskt skapa ett undantag.